¿Es una prueba de autoservicio adecuada para ti?
Este artículo le ayuda a planear una prueba de autoservicio de GitHub Advanced Security. Una prueba de autoservicio es adecuada si se cumplen las dos condiciones siguientes:
- Quieres realizar la prueba de forma independiente, sin la ayuda de un experto o asociado. Normalmente, esto funciona mejor para organizaciones pequeñas o medianas.
- Tiene una organización que cumple los requisitos en GitHub Team.
Si desea ayuda experta con su evaluación, póngase en contacto con nuestro equipo.
Las organizaciones en GitHub Team pueden comenzar un periodo de prueba con cualquier método de pago. Para comprar a través del proceso de compra de prueba, la organización debe pagar con tarjeta de crédito, PayPal o Azure.
1. Definición de los objetivos de la compañía
Antes de iniciar una prueba, defina su propósito e identifique las preguntas clave que debe responder. Mantenga estos objetivos en el foco a medida que planee para recopilar la información que necesita para decidir si desea actualizar.
Si su empresa ya usa GitHub, tenga en cuenta las necesidades que actualmente no se cumplen y que Secret Protection or Code Security podría abordar. También debes tener en cuenta la posición actual de seguridad de la aplicación y los objetivos a largo plazo. Para obtener inspiración, consulte Principios de diseño para la seguridad de las aplicaciones en la GitHub documentación bien diseñada.
| Ejemplo de necesidad | Características que se van a explorar durante el período de evaluación |
|---|---|
| Imponer el uso de funcionalidades de seguridad | Configuraciones y directivas de seguridad. Consulte Habilitación de características de seguridad a escala. |
| Protección de tokens de acceso personalizados | Patrones personalizados para secret scanning, omisión delegada para la protección contra inserciones y comprobaciones de validez. Consulte Escaneo de datos confidenciales. |
| Definición y aplicación de un proceso de desarrollo | Revisión de dependencias, reglas de evaluación automática y conjuntos. Consulte Directivas de empresa, Revisión de dependencias y Evaluación de prioridades automática de Dependabot, y . |
| Reducción de la deuda técnica a gran escala | Campañas de seguridad. Consulte Acerca de las campañas de seguridad. |
| Supervisión y seguimiento de las tendencias en los riesgos de seguridad | Introducción a la seguridad. Consulte Visualización de información de seguridad. |
2. Identificación de los miembros del equipo de evaluación
GitHub Advanced Security le permite integrar medidas de seguridad a lo largo del ciclo de vida de desarrollo de software. Incluya representantes de todas las áreas del ciclo de desarrollo para que tenga los datos que necesita para tomar una decisión.
También puede resultar útil identificar un experto para cada compañía que tengas que investigar.
3. Determinar si se necesita investigación preliminar
Decide si tu equipo se beneficiaría de la experiencia práctica con nuestras características de seguridad gratuitas antes de comenzar la prueba. Probar el análisis de código y el análisis de secretos en repositorios públicos puede ayudar a los nuevos usuarios a familiarizarse con las características principales de GitHub Advanced Security. Esto le permite centrar el período de prueba en repositorios privados y las características y controles avanzados disponibles en Secret Protection and Code Security.
Para obtener más información, consulte:
- Activar el escaneo de secretos para tu repositorio
- Establecimiento de la configuración predeterminada para el examen del código
- Habilitar el gráfico de dependencias
Las organizaciones en GitHub Team y GitHub Enterprise pueden ejecutar un informe gratuito para examinar su código para detectar secretos filtrados. Esto le ayuda a evaluar la exposición actual de los repositorios a secretos filtrados y muestra cuántas fugas de secretos existentes podrían haber sido evitadas por Secret Protection. Consulte Seguridad secreta con GitHub.
4. Decidir qué repositorios probar
Por lo general, es mejor usar una organización y repositorios existentes . Esto garantiza que puede experimentar las características en el código que conoce bien y dentro de un entorno de desarrollo familiar.
Si lo desea, agregue código de prueba más adelante. Sin embargo, las aplicaciones deliberadamente no seguras, como WebGoat, no son la mejor prueba. Pueden contener patrones de codificación que parecen no seguros, pero que code scanning determina que no se pueden explotar. Como resultado, code scanning puede notificar menos problemas en estos códigos base artificiales que otros escáneres de seguridad.
5. Define los criterios de evaluación para la prueba
Para cada necesidad u objetivo de la empresa que establezcas para la prueba, decide cómo medirás el éxito. Por ejemplo, si quieres aplicar el uso de características de seguridad, crea casos de prueba para las directivas y configuraciones de seguridad para confirmar que funcionan según lo previsto.
6. Iniciar la versión de prueba
Si es propietario de una organización elegible en GitHub Team, consulte Configuración de una evaluación de GitHub Advanced Security.
Nota:
GitHub Advanced Security es gratuito durante las evaluaciones, pero la facturación basada en el uso se aplica a las características que consumen GitHub Actions minutos o AI credits.