Sicherheitsübersicht

Die Sicherheitsübersicht bietet eine zentrale Ansicht mit einer Zusammenfassung des Sicherheitsrisikos Ihrer Organisation und des Advanced Security-Aktivierungsstatus. Unabhängig davon, ob sie über ein advanced Security-fähiges Repository verfügen, können alle Organisationen die Registerkarte "Sicherheitsübersicht" in ihren Organisationseinstellungen anzeigen.

GitHub Advanced Security für Azure DevOps funktioniert mit Azure Repos. Informationen zur Verwendung von GitHub Advanced Security mit GitHub-Repositorys finden Sie unter GitHub Advanced Security.

Informationen zur Sicherheitsübersicht

Alle Mitglieder der Organisation, die Zugriff auf die Anzeige von Organisationseinstellungen haben, können die Sicherheitsübersicht anzeigen. Die Sicherheitsübersicht umfasst drei Registerkarten:

  • Risiko – zeigt die Verteilung aller Warnungen und Warnungen nach Schweregrad für alle Projekte und Repositorys mit aktivierter Advanced Security an.
  • Abdeckung – zeigt den Aktivierungsstatus der Erweiterten Sicherheitsfeatures in allen Repositorys in Ihrer Organisation an.
  • Warnungen – zeigt einzelne Warnungen in allen Repositorys in Ihrer Organisation mit Filter- und Suchfunktionen an.

Registerkarte „Risiko“

Um auf die Sicherheitsübersicht für Ihre Organisation zuzugreifen, wechseln Sie zur Übersicht über die Sicherheitseinstellungen > der Organisation. Die Standardansicht ist die Registerkarte "Risiko ", auf der eine Zusammenfassung der Sicherheitswarnungen in Ihrer Organisation angezeigt wird.

In der Ansicht Risiko werden nur Repositorys mit aktivierter Advanced Security angezeigt. Die gemeldete Warnungsanzahl gilt nur für Warnungen, die im Standardbranch für jedes Repository ermittelt wurden. Deaktivierte und gelöschte Repositorys werden automatisch von Ergebnissen ausgeschlossen.

Sie können nach den einzelnen Spaltenüberschriften in der Tabelle (Open, New, Dismissed, Fixed) sortieren und Ihre Abfrage ändern, indem Sie die Suchleiste für Schlüsselwörter oder Dropdownfilter für Projekt, Repository, Toolset, Schweregrad und zeitgebunden (Zeitraum) verwenden. Der zeitgebundene Filter zeigt standardmäßig Ergebnisse aus den letzten sieben Tagen an. Die URL aktualisiert sich mit jedem angewendeten Filter, damit Sie Ihre Suchanfrage leichter teilen können.

Die Registerkarte " Risiko " enthält auch Rollupmetriken auf Organisationsebene, die die Warnungsgefährdung für alle gefilterten Projekte und Repositorys zusammenfassen, sodass Sie das Gesamtrisiko messen können, ohne jedes Repository einzeln zu überprüfen.

Sie können Ergebnisse aus der Registerkarte "Risiko" in eine CSV-Datei exportieren, um Offlineanalysen oder Berichte zu erstellen.

Hinweis

Rollup-Metriken auf Organisationsebene auf der Registerkarte Risiko sind derzeit nur in der geschlossenen Vorschau verfügbar, daher kann die Verfügbarkeit je nach Organisation variieren.

Screenshot: Registerkarte „Risiko“ in der Sicherheitsübersicht für eine Organisation

Registerkarte „Abdeckung“

Auf der Registerkarte " Abdeckung " werden in der Sicherheitsübersicht alle Repositorys in Ihrem Unternehmen angezeigt, unabhängig vom Aktivierungsstatus. Die Ergebnisse schließen automatisch deaktivierte und gelöschte Repositorys aus. Für alle Repositorys mit aktivierter Advanced Security umfasst die Übersicht eine Aufschlüsselung der einzelnen Tools:

Screenshot: Registerkarte „Abdeckung“ in der Sicherheitsübersicht für eine Organisation

Abhängigkeitsscans, Codeüberprüfungs- und geheime Überprüfungswarnungen werden aktiviert, sobald eine SARIF-Ergebnisdatei erfolgreich an Advanced Security übermittelt wird. Mit anderen Worten, ein erfolgreicher Scan unabhängig von der Entdeckung eines Alarms in einem beliebigen Zweig für ein Repository zeigt die Abdeckung für dieses bestimmte Tool und Repository an. Der Aktivierungsstatus berücksichtigt die Aktualität des Scans nicht. Nach der Auswahl von Enable all auf Organisations- oder Projektebene kann es zu einer Verzögerung von bis zu 24 Stunden für die letzten Aktivierungsereignisse kommen.

Wenn Sie auf ein bestimmtes Repository zeigen und das Kogsymbol auswählen, gelangen Sie zum Einstellungsbereich dieses Repositorys, in dem Sie advanced Security aktivieren können. Weitere Informationen zum Konfigurieren von Advanced Security-Features finden Sie unter Konfigurieren von GitHub Advanced Security.

Sie können Ergebnisse von der Registerkarte "Abdeckung" in eine CSV-Datei exportieren.

Die Registerkarte „Abdeckung“ enthält auch aggregierte Kennzahlen auf Organisationsebene zur Scan-Abdeckung und Exposition, die Sie mithilfe von Filtern nach Projekt, Repository, Toolset, Zeitraum und Abdeckungsstatus aufschlüsseln können.

Hinweis

Die Rollup-Metriken auf Organisationsebene auf der Registerkarte „Abdeckung“ befinden sich derzeit in der geschlossenen Vorschau, daher kann die Verfügbarkeit je nach Organisation variieren.

Registerkarte "Warnungen"

Auf der Registerkarte " Warnungen " erhalten Sie eine kombinierte Ansicht einzelner Sicherheitswarnungen in allen Repositorys in Ihrer Organisation. Anstatt einzeln zu den einzelnen Repositorys zu navigieren, können Sie Warnungen aus einem zentralen Dashboard durchsuchen, filtern und priorisieren.

Die Registerkarte " Warnungen " unterstützt das Filtern nach:

  • Tool – Filtern nach Warnungsquelle, z. B. Codeüberprüfung, Abhängigkeitsscan, geheime Überprüfung oder Schadsoftware-Ergebnisse.
  • Schweregrad – Filtern nach Warnungsschweregrad, z. B. kritisch, hoch, mittel oder niedrig.
  • Status – Filtern nach Warnungsstatus, z. B. "Öffnen", "Geschlossen" oder "Behoben".
  • Project – filtert nach Azure DevOps project.
  • Repository – filtern Sie nach einem bestimmten Repository.
  • Zeitgebunden – Filterbenachrichtigungen nach dem Zeitpunkt der Einführung.

Wenn Sie ein bestimmtes Tool auswählen, werden bestimmte Filter angezeigt. Für Geheimnisse umfassen diese Filter die Gültigkeit und den Geheimnistyp. Bei Abhängigkeiten umfassen diese Filter Paket und Ökosystem. Für Code enthalten diese Filter Tool und Regel.

Schadsoftwareergebnisse werden zusammen mit vorhandenen Abhängigkeitsüberprüfungswarnungen in der Ansicht "Abhängigkeiten " und auf der Registerkarte " Warnungen zur Sicherheitsübersicht" als eindeutiger Warnungstyp angezeigt. Wie bei anderen Warnungstypen können Sie Schadsoftwareergebnisse filtern, untersuchen, schließen und erneut öffnen.

Hinweis

Schadsoftwareergebnisse befinden sich derzeit in der privaten Vorschau, sodass die Verfügbarkeit je nach Organisation variieren kann.

Screenshot der Seite

Exportieren

Sie können bis zu den ersten 1.000 Warnungen von der Registerkarte " Warnungen " in eine CSV-Datei exportieren, um Offlineanalyse, Berichterstellung oder Integration in andere Tools zu ermöglichen. Der Export respektiert Ihre aktuell angewendeten Filter.

Sicherheitskampagnen

Mit Sicherheitskampagnen können Sie gefilterte Ansichten von Warnungen erstellen und freigeben, um Abhilfemaßnahmen in allen Teams zu koordinieren. Verwenden Sie Filter, um sich auf bestimmte Sicherheitsrisikotypen, Schweregrade oder Repositorys zu konzentrieren und dann die Kampagnenansicht mit der URL für Ihr Team zu teilen.

Die Seite wendet Filter als URL-Parameter an. Sie können eine bestimmte gefilterte Ansicht ganz einfach für Ihr Team freigeben, indem Sie die URL kopieren.

Screenshot einer gefilterten Warnungsansicht, die zum Erstellen einer Sicherheitskampagne auf der Registerkarte

Kampagnen sind nützlich für:

  • Sprintbasierte Wartung – Erstellen Sie eine Kampagne für alle kritischen Warnungen in einem bestimmten Projekt, um den Wartungsfortschritt während eines Sprints nachzuverfolgen.
  • Toolspezifische Triage – Filtern Sie nach einem bestimmten Scantool, um alle Warnungen aus dieser Quelle zu überprüfen und zu triagen.
  • Repository-übergreifende Koordination — Teilen Sie eine gefilterte Ansicht mit Entwicklern über mehrere Repositories hinweg, um eine bestimmte Klasse von Schwachstellen gezielt zu reduzieren.