Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Omówienie zabezpieczeń zawiera pojedyncze okienko szkła umożliwiające wyświetlenie podsumowania ryzyka zabezpieczeń organizacji i stanu włączania zabezpieczeń zaawansowanych. Wszystkie organizacje, niezależnie od tego, czy mają repozytorium z obsługą zabezpieczeń zaawansowanych, może wyświetlić kartę Przegląd zabezpieczeń w ustawieniach organizacji.
Usługa GitHub Advanced Security dla usługi Azure DevOps współpracuje z usługą Azure Repos. Aby użyć GitHub Advanced Security z repozytoriami GitHub, zobacz GitHub Advanced Security.
Omówienie zabezpieczeń
Wszyscy członkowie organizacji, którzy mają dostęp do wyświetlania ustawień organizacji, mogą wyświetlić przegląd zabezpieczeń. Przegląd zabezpieczeń zawiera trzy karty:
- Ryzyko — pokazuje rozkład wszystkich alertów i alertów według ważności we wszystkich projektach i repozytoriach z włączonym zabezpieczeniami zaawansowanymi.
- Pokrycie — pokazuje stan włączania funkcji zabezpieczeń zaawansowanych we wszystkich repozytoriach w organizacji.
- Alerty — pokazuje poszczególne alerty we wszystkich repozytoriach w organizacji z funkcjami filtrowania i wyszukiwania.
Karta Ryzyko
Aby uzyskać dostęp do przeglądu zabezpieczeń dla organizacji, przejdź do sekcji Omówienie zabezpieczeń ustawień > organizacji. Widok domyślny to karta Ryzyko , która zawiera podsumowanie alertów zabezpieczeń w całej organizacji.
W widoku Ryzyko są wyświetlane tylko repozytoria z włączonym zabezpieczeniami zaawansowanymi. Zgłoszone liczby alertów dotyczą tylko alertów odnalezionych w gałęzi domyślnej dla każdego repozytorium. Wyłączone i usunięte repozytoria są automatycznie wykluczane z wyników.
Możesz sortować według każdego nagłówka kolumny w tabeli (Open, New, Dismissed, Fixed) i modyfikować zapytanie za pomocą paska wyszukiwania słów kluczowych lub filtrów z list rozwijanych dla projektu, repozytorium, zestawu narzędzi, poziomu ważności i zakresu czasu (okresu). Filtr powiązany czasowo domyślnie wyświetla wyniki z ostatnich siedmiu dni. Adres URL jest aktualizowany przy użyciu zastosowanych filtrów, aby ułatwić udostępnianie zapytania.
Karta Ryzyko zawiera również metryki zbiorcze na poziomie organizacji, które podsumowują poziom narażenia na alerty we wszystkich przefiltrowanych projektach i repozytoriach, dzięki czemu można ocenić ogólne ryzyko bez konieczności przeglądania każdego repozytorium z osobna.
Wyniki można wyeksportować z karty Ryzyko do pliku CSV na potrzeby analizy lub raportowania w trybie offline.
Uwaga / Notatka
Zagregowane metryki na poziomie organizacji na karcie Ryzyko są obecnie dostępne w ramach prywatnej wersji zapoznawczej, więc ich dostępność może się różnić w zależności od organizacji.
Karta pokrycia
Na karcie Pokrycie przegląd zabezpieczeń zawiera wszystkie repozytoria w przedsiębiorstwie, niezależnie od ich stanu włączenia. Wyniki automatycznie wykluczają wyłączone i usunięte repozytoria. W przypadku wszystkich repozytoriów z włączonym zabezpieczeniami zaawansowanymi omówienie zawiera podział każdego narzędzia:
Skanowanie zależności, skanowanie kodu i powiadomienia o skanowaniu tajnych danych są włączane po pomyślnym przesłaniu pliku wyników SARIF do usługi Advanced Security. Innymi słowy, pomyślne skanowanie, niezależnie od odnajdywania alertów w dowolnej gałęzi repozytorium, rozszerza pokrycie dla tego konkretnego narzędzia i repozytorium. Status aktywacji nie uwzględnia czasu, jaki upłynął od ostatniego skanowania. Po wybraniu Enable all na poziomie organizacji lub projektu może wystąpić opóźnienie trwające do 24 godzin dla najnowszych zdarzeń włączania.
Umieszczenie wskaźnika myszy na określonym repozytorium i wybranie ikony koła zębatego spowoduje przekierowanie do okienka ustawień tego repozytorium, w którym można włączyć zabezpieczenia zaawansowane. Aby uzyskać więcej informacji na temat konfigurowania funkcji zabezpieczeń zaawansowanych, zobacz Konfigurowanie usługi GitHub Advanced Security.
Wyniki można wyeksportować z karty Pokrycie do pliku CSV.
Karta Pokrycie zawiera również zagregowane metryki na poziomie organizacji dotyczące zasięgu skanowania i ekspozycji, które można filtrować według projektu, repozytorium, zestawu narzędzi, przedziału czasu i stanu pokrycia.
Uwaga / Notatka
Zbiorcze metryki na poziomie organizacji na karcie Pokrycie są obecnie dostępne w ramach prywatnej wersji zapoznawczej, dlatego ich dostępność może różnić się w zależności od organizacji.
Zakładka Alerty
Karta Alerty zapewnia połączony widok poszczególnych alertów zabezpieczeń we wszystkich repozytoriach w organizacji. Zamiast przechodzić do każdego repozytorium indywidualnie, możesz wyszukiwać, filtrować i ustalać priorytety alertów z jednego scentralizowanego pulpitu nawigacyjnego.
Filtrowanie i wyszukiwanie
Karta Alerty obsługuje filtrowanie według:
- Narzędzie — filtruj według źródła alertów, takiego jak skanowanie kodu, skanowanie zależności, skanowanie wpisów tajnych lub znajdowanie złośliwego oprogramowania.
- Ważność — filtruj według poziomu ważności alertu, takiego jak krytyczne, wysokie, średnie lub niskie.
- Stan — filtruj według stanu alertu, takiego jak otwarte, odrzucone lub stałe.
- Project — filtruj według Azure DevOps project.
- Repozytorium — filtruj według określonego repozytorium.
- Ograniczone czasowo — filtruj alerty według momentu ich utworzenia.
Po wybraniu określonego narzędzia zobaczysz określone filtry. W przypadku wpisów tajnych te filtry obejmują ważność i typ wpisu tajnego. W przypadku zależności te filtry obejmują pakiet i ekosystem. W przypadku kodu te filtry obejmują narzędzie i regułę.
Wyniki złośliwego oprogramowania są wyświetlane jako odrębny typ alertu obok istniejących alertów skanowania zależności w widoku Zależności i na karcie Alerty przeglądu zabezpieczeń. Podobnie jak w przypadku innych typów alertów, można filtrować, badać, odrzucać i ponownie otwierać wyniki w poszukiwaniu złośliwego oprogramowania.
Uwaga / Notatka
Wyniki złośliwego oprogramowania są obecnie dostępne w prywatnej wersji zapoznawczej, więc dostępność może się różnić w zależności od organizacji.
Export
Możesz wyeksportować maksymalnie 1000 pierwszych alertów z karty Alerty do pliku CSV na potrzeby analizy w trybie offline, raportowania lub integracji z innymi narzędziami. Eksport uwzględnia aktualnie zastosowane filtry.
Kampanie zabezpieczeń
Kampanie zabezpieczeń umożliwiają tworzenie i udostępnianie filtrowanych widoków alertów w celu koordynowania działań korygujących między zespołami. Użyj filtrów, aby skoncentrować się na określonych typach luk w zabezpieczeniach, poziomach ważności lub repozytoriach, a następnie udostępnić widok kampanii zespołowi przy użyciu adresu URL.
Strona stosuje filtry jako parametry adresu URL. Możesz łatwo udostępnić określony filtrowany widok zespołowi, kopiując adres URL.
Kampanie są przydatne w następujących celach:
- Naprawa oparta na sprintach — utwórz kampanię dla wszystkich alertów krytycznych w określonym projekcie, aby śledzić postępy naprawy podczas sprintu.
- Selekcja dla konkretnego narzędzia — filtruj według określonego narzędzia skanującego, aby przejrzeć i poddać selekcji wszystkie alerty z tego źródła.
- Koordynacja między repozytoriami — udostępnij filtrowany widok inżynierom pracującym nad wieloma repozytoriami, aby ograniczyć występowanie konkretnego typu luk w zabezpieczeniach.