Ist eine Self-Service-Testversion für dich geeignet?
Dieser Artikel hilft Ihnen beim Planen einer Selbstbedienungs-Testversion von GitHub Advanced Security. Eine Self-Service-Testversion ist in den folgenden beiden Fällen für dich geeignet:
- Du möchtest deine Testversion unabhängig und ohne die Hilfe von Experten oder Partnern durchführen. In der Regel funktioniert das am besten für kleine oder mittlere Organisationen.
- Sie sind bereits Kunde bei GitHub Enterprise Cloud und bezahlen per Kreditkarte oder PayPal.
Wenn eine Selbstbedienungs-Testversion nicht für Sie geeignet ist:
- Wenden Sie sich an unser Team, um hilfe von Experten zu erfahren.
- Wenn Sie per Rechnung bezahlen, wenden Sie sich an Ihren Vertriebsmitarbeiter.
1. Definieren der Unternehmensziele
Bevor Sie eine Testversion beginnen, definieren Sie ihren Zweck, und identifizieren Sie die wichtigsten Fragen, die Sie beantworten müssen. Behalten Sie diese Ziele im Fokus, während Sie planen, damit Sie die Informationen sammeln, die Sie benötigen, um zu entscheiden, ob ein Upgrade durchgeführt werden soll.
Wenn Ihr Unternehmen bereits GitHub verwendet, sollten Sie berücksichtigen, welche Anforderungen derzeit nicht erfüllt sind, die Secret Protection or Code Security möglicherweise erfüllen könnte. Du solltest auch den aktuellen Anwendungssicherheitsstatus und langfristige Ziele berücksichtigen. Inspiration finden Sie in der gut gestalteten Dokumentation unter GitHub.
| Beispiel Anforderung | Funktionen, die während des Tests entdeckt werden sollen |
|---|---|
| Erzwingen der Verwendung von Sicherheitsfeatures | Sicherheitskonfigurationen und -richtlinien. Siehe Aktivierung von Sicherheitsfunktionen in großem Maßstab und Unternehmensrichtlinien. |
| Schützen von benutzerdefinierten Zugriffstoken | Benutzerdefinierte Muster für secret scanning, delegierter Bypass für Pushschutz und Gültigkeitsprüfungen. Siehe Erkundung Ihrer Unternehmens-Testversion GitHub Secret Protection. |
| Definieren und Erzwingen eines Entwicklungsprozesses | Abhängigkeitsprüfung, Regeln für die automatische Triage und Regelsätze, bei Bedarf mit Unternehmensrichtlinien. Siehe Abhängigkeitsüberprüfung, Automatische Triageregeln von Dependabot und Informationen zu Regelsätzen sowie Unternehmensrichtlinien. |
| Verringerung der technischen Schulden im großen Stil | Sicherheitskampagnen Siehe Informationen zu Sicherheitskampagnen. |
| Überwachen und Nachverfolgen von Trends bei Sicherheitsrisiken | Sicherheitsübersicht. Siehe Einblicke in die Sicherheit anzeigen. |
Wenn Ihr Unternehmen GitHub noch nicht verwendet, haben Sie wahrscheinlich zusätzliche Fragen, z. B. wie die Plattform mit Datenresidenz umgeht, die sichere Kontoverwaltung gewährleistet und die Repositorymigration verarbeitet. Weitere Informationen finden Sie unter Erste Schritte mit GitHub Enterprise Cloud.
2. Zusammenstellen der Mitglieder deines Testteams
GitHub Advanced Security ermöglicht es Ihnen, Sicherheitsmaßnahmen im gesamten Lebenszyklus der Softwareentwicklung zu integrieren. Schließen Sie Vertreter aus allen Bereichen Ihres Entwicklungszyklus ein, damit Sie über die Daten verfügen, die Sie für eine Entscheidung benötigen.
Möglicherweise ist es auch hilfreich, einen Experten für jede Unternehmensanforderung zu ermitteln, den du untersuchen möchtest.
3. Ermitteln, ob vorbereitende Forschung erforderlich ist
Entscheide vor dem Begin der Testversion, ob dein Team von praktischen Erfahrungen mit unseren kostenlosen Sicherheitsfeatures profitieren würde. Das Testen von Codeüberprüfung und Geheimnissuche in öffentlichen Repositories kann neuen Benutzern helfen, sich mit den Kernfunktionen von GitHub Advanced Security vertraut zu machen. Auf diese Weise können Sie Ihren Testzeitraum auf private Repositorys sowie die erweiterten Funktionen und Steuerelemente ausrichten, die in Secret Protection and Code Security verfügbar sind.
Weitere Informationen finden Sie unter:
- Geheime Scans für Ihr Repository aktivieren
- Konfigurieren des Standardsetups für das Code-Scanning
- Aktivieren des Abhängigkeitsdiagramms
Organisationen auf GitHub Team und GitHub Enterprise können einen kostenlosen Bericht ausführen, um ihren Code nach veröffentlichten Geheimnissen zu durchsuchen. Auf diese Weise können Sie die aktuelle Anfälligkeit Ihrer Repositorys für offengelegte Geheimnisse einschätzen und es zeigt, wie viele der bestehenden Offenlegungen von Geheimnissen durch Secret Protection hätten verhindert werden können. Siehe Geheime Sicherheit mit GitHub.
4. Entscheiden, welche Repositorys getestet werden sollen
Im Allgemeinen empfiehlt es sich, eine vorhandene Organisation und Repositorys zu verwenden. Dadurch wird sichergestellt, dass Sie die Features im Code, die Sie gut kennen, und in einer vertrauten Entwicklungsumgebung erleben können.
Wenn Sie möchten, fügen Sie später Testcode hinzu. Bewusst unsichere Anwendungen wie WebGoat sind jedoch nicht der beste Test. Sie können Codierungsmuster enthalten, die zwar unsicher erscheinen, deren Ausnutzbarkeit jedoch von code scanning als nicht möglich festgestellt wird. Daher meldet code scanning möglicherweise weniger Probleme in diesen künstlichen Codebasen als andere Sicherheitsscanner.
5. Definieren der Bewertungskriterien für die Testversion
Entscheide für jedes Unternehmen, das du für die Testversion festgelegt hast, wie du den Erfolg messen möchtest. Wenn du beispielsweise die Verwendung von Sicherheitsfeatures erzwingen möchtest, erstelle Testfälle für Sicherheitskonfigurationen und -richtlinien, um zu überprüfen, dass diese wie erwartet funktionieren.
6. Starten der Testversion
Wenn Sie bereits (als kostenpflichtiger Kunde oder als Teil einer kostenlosen Testversion) verwenden GitHub Enterprise Cloud , lesen Sie Einrichten einer Testversion von GitHub Advanced Security.
Andernfalls können Sie GitHub Advanced Security als Teil eines Tests von GitHub Enterprise Cloud ausprobieren. Siehe Einrichten einer Testversion von GitHub Enterprise Cloud.
Hinweis
GitHub Advanced Security ist während der Testphase kostenlos, aber für Funktionen, die GitHub Actions-Minuten oder AI credits verbrauchen, gilt eine nutzungsbasierte Abrechnung.