{"meta":{"title":"Einrichten eines Governanceframeworks für dein Unternehmen","intro":"Sie können Governance und Compliance für Ihr Unternehmen mithilfe von Funktionen und Tools verwalten, die in GitHub Enterprise verfügbar sind.","product":"Unternehmensadministratoren","breadcrumbs":[{"href":"/de/enterprise-server@3.18/admin","title":"Unternehmensadministratoren"},{"href":"/de/enterprise-server@3.18/admin/overview","title":"Übersicht"},{"href":"/de/enterprise-server@3.18/admin/overview/establishing-a-governance-framework-for-your-enterprise","title":"Governanceframework"}],"documentType":"article"},"body":"# Einrichten eines Governanceframeworks für dein Unternehmen\n\nSie können Governance und Compliance für Ihr Unternehmen mithilfe von Funktionen und Tools verwalten, die in GitHub Enterprise verfügbar sind.\n\nDu hast den Unternehmensbesitz inne und bist dafür verantwortlich, innerhalb deines Unternehmens einen starken Sicherheitsstatus zu wahren, Vorschriften einzuhalten, Risiken zu verringern und geistiges Eigentum zu schützen.\nGitHub verfügt über Tools, die ihnen helfen können.\n\nDas Speichern des Codes GitHub Ihres Unternehmens ermöglicht eine einfache Zusammenarbeit, Nachverfolgung und Bereitstellung von einem einzigen Standort aus. Denn Projektbeteiligten das reibungslose Arbeiten in Repositorys zu ermöglichen, ist zwar wichtig für Kultur und Produktivität, du solltest jedoch auch gewisse Kontrollmechanismen implementieren, um sicherzustellen, dass dein Code sicher und zuverlässig bleibt.\n\nMit GitHub Enterprise haben Sie Zugriff auf GitHubs vollständiges Spektrum an Governance-Features, mit dem Sie Folgendes tun können:\n\n* kontrollieren, wie Beteiligte Code aktualisieren können\n* steuern, wie Beteiligte Repositorys verwenden können\n* Überwachen der Aktivität\n* kompromittierte Geheimnisse erkennen\n* einen Genehmigungsprozess für wichtige Aktionen einrichten\n* Sicherheitsrisiken oder Fehler im Code erkennen\n\n<!-- Please note that we may move the sections below around once we've written them -->\n\n## Schützen von Branches\n\nBei wichtigen Branches in den Repositorys deines Unternehmens, z. B. solche mit Produktionscode, sollte dein Complianceframework das Risiko senken, dass Fehler oder bösartiger Code in deine Produktionsumgebungen gelangt.\n\nMit **Regelsätzen** kannst du Regeln anwenden, die steuern, wie mit bestimmten Branches interagiert werden kann. Du kannst bestimmten Benutzenden auch das Recht erteilen, die Regeln explizit zu umgehen. Dies ermöglicht Flexibilität und verdeutlicht gleichzeitig die vorgesehenen Einschränkungen.\n\nViele Unternehmen führen Regeln ein, die:\n\n* **Löschungen einschränken**, damit du sicher sein kannst, dass die Benutzenden den Branch nicht versehentlich löschen\n* \\*\\* Verlange eine Pull-Request\\*\\* für alle Änderungen, damit du einen schriftlichen Nachweis hast und Überprüfungen durchsetzen kannst\n* **Verlangt vor dem Zusammenführen von Pull-Requests Statusüberprüfungen und erfolgreiche Bereitstellungen** , damit ihr euch vor Fehlern in der Produktion schützen könnt.\n\nAndere Regeln wie das Erfordern signierter Commits oder eines linearen Commitverlaufs hängen stärker von der Situation und deinen Complianceanforderungen ab.\n\nWeitere Informationen findest du unter [Informationen zu Regelsätzen](/de/enterprise-server@3.18/repositories/configuring-branches-and-merges-in-your-repository/managing-rulesets/about-rulesets).\n\n## Verwalten der Verwendung von Repositorys\n\nDa der Code und die Daten deines Unternehmens in Repositorys aufbewahrt werden, solltest du unbedingt definieren, wie Benutzende mit deinen Repositorys interagieren können, um das Risiko von Datenlecks zu verringern. In den Unternehmenseinstellungen kannst du festlegen, dass Richtlinien:\n\n* die Standardsichtbarkeit von Repositorys einschränken\n* verhindern, dass Nichtmitglieder zu Repositorys eingeladen werden\n* verhindern, dass Repositorys geforkt oder an einen Ort außerhalb einer Organisation übertragen werden\n\nDas Ziel deiner Richtlinien sollte sein, deine Sicherheitsanforderungen beizubehalten und gleichzeitig die reibungslose Zusammenarbeit in der Entwicklung zu fördern. Sie können beispielsweise eine \"Open Source\"-Organisation für alle öffentlichen Repositorys Ihres Unternehmens erstellen und verhindern, dass öffentliche Repositorys in einer anderen Organisation erstellt werden.\n\nInformationen zum Festlegen von Richtlinien finden Sie unter[Richtlinien zur Verwaltung von Repositories in Ihrem Unternehmen erzwingen](/de/enterprise-server@3.18/admin/enforcing-policies/enforcing-policies-for-your-enterprise/enforcing-repository-management-policies-in-your-enterprise).\n\n## Adressierung von Richtlinien mit Metadaten\n\nSie können eine bessere Governance durch automatisierte Richtlinienerzwingung aktivieren. Dies ist mit benutzerdefinierten Eigenschaften möglich, sodass Sie Ihren Ressourcen strukturierte Metadaten hinzufügen können.\n\nMit **benutzerdefinierten Repositoryeigenschaften** können Sie Repositorys nach Attributen wie Risikostufe, Teambesitz oder Complianceanforderungen klassifizieren. Mit diesen Metadaten können Sie basierend auf Repositorymerkmalen automatisch unterschiedliche Governanceregeln anwenden.\n\nMit **benutzerdefinierten Eigenschaften der Organisation** können Sie Organisationen innerhalb Ihres Unternehmens nach Datenempfindlichkeit, regulatorischen Frameworks oder Geschäftseinheiten kategorisieren. Anschließend können Sie diese Eigenschaften verwenden, um Organisationen selektiv mit Enterprise-Rulesets zu adressieren.\n\nBeide Arten von benutzerdefinierten Eigenschaften sind in Regelets integriert, sodass Sie leistungsstarke Governanceframeworks erstellen können, die die richtigen Richtlinien basierend auf Metadaten und nicht auf der manuellen Repositoryauswahl automatisch erzwingen.\n\nSiehe [Verwalten von benutzerdefinierten Eigenschaften für Repositorys in Ihrer Organisation](/de/enterprise-server@3.18/organizations/managing-organization-settings/managing-custom-properties-for-repositories-in-your-organization).\n\n## Überwachen von Aktivitäten\n\nWenn etwas schiefgeht, ist es wichtig, Aktivitäten in deinem Unternehmen durchsuchen zu können, um die Ursache oder den Umfang des Problems zu untersuchen.\n\nGitHubs Audit-Protokoll enthält detaillierte Einträge zu Ihrem Unternehmenskonto, Ihren Organisationen und, falls Sie Enterprise Managed Users verwenden, Ihren verwalteten Benutzern. Du kannst das Überwachungsprotokoll z. B. nach Abrechnungsaktivitäten filtern oder nach Ereignissen zu einem kompromittierten Token suchen.\n\nInformationen zum Zugriff auf das Überwachungsprotokoll findest du unter [Zugreifen auf das Überwachungsprotokoll für dein Unternehmen](/de/enterprise-server@3.18/admin/monitoring-activity-in-your-enterprise/reviewing-audit-logs-for-your-enterprise/accessing-the-audit-log-for-your-enterprise).\n\nGitHub speichert Überwachungsprotokolldaten nicht unbegrenzt. Es wird empfohlen, deine Überwachungsprotokolle an einen externen Ort zu streamen, damit die Daten so lange wie nötig aufbewahrt und mit externen Tools abgefragt werden können. Weitere Informationen findest du unter [Streaming des Überwachungsprotokolls für Ihre Organisation](/de/enterprise-server@3.18/admin/monitoring-activity-in-your-enterprise/reviewing-audit-logs-for-your-enterprise/streaming-the-audit-log-for-your-enterprise).\n\n## Verhindern, dass vertrauliche Informationen deine Codebasis erreichen\n\nUm geistiges Eigentum zu schützen und Sicherheitsincidents zu verhindern, muss ein System implementiert werden, um vertrauliche Informationen wie Token aus deiner Codebasis herauszuhalten.\n\n### Secret scanning\n\nMit **secret scanning** diesem Code können Sie Ihren Code überprüfen, um vertrauliche Informationen wie API-Schlüssel, Kennwörter und andere Anmeldeinformationen in der Codebasis zu erkennen und unbefugten Zugriff und potenzielle Verstöße zu verhindern.\nSecret scanning warnt Sie bei vertraulichen Informationen in Ihrer Codebasis, sodass Sie entsprechend reagieren können, indem Sie Kennwörter ändern oder Token drehen.\n\nWeitere Informationen findest du unter [Geheimnisüberprüfung](/de/enterprise-server@3.18/code-security/concepts/secret-security/secret-scanning).\n\nSecret scanning kann auf Unternehmens-, Organisations- und Repositoryebene aktiviert werden. Informationen zur Aktivierung auf Unternehmensebene finden Sie unter [Konfigurieren der Geheimnisüberprüfung für deine Appliance](/de/enterprise-server@3.18/code-security/how-tos/secure-at-scale/configure-enterprise-security/configure-specific-tools/configure-secret-scanning) .\n\n### Push-Schutz\n\nDarüber hinaus kannst du mit **Push-Schutz** verhindern, dass vertrauliche Daten und Anmeldeinformationen versehentlich an Repositorys übertragen werden.\n\nDer Push-Schutz scannt in Echtzeit auf Geheimnisse und blockiert Pushes, die potenziell vertrauliche Informationen enthalten. Organisationsbesitzende können Push-Schutzrichtlinien auf Organisationsebene konfigurieren, um einheitliche Sicherheitsstandards in allen Repositorys durchzusetzen. Wenn ein Push blockiert wird, erhält die Entwicklungsabteilung detaillierte Angaben zur Problembehebung, z. B. zum Entfernen des Geheimnisses aus dem Code.\n\nWeitere Informationen findest du unter [Pushschutz](/de/enterprise-server@3.18/code-security/concepts/secret-security/push-protection).\n\nDer Push-Schutz kann auf Organisations-, Repository- und Benutzerkontoebene aktiviert werden. Weitere Informationen findest du unter [Aktivieren des Push-Schutzes für dein Repository](/de/enterprise-server@3.18/code-security/how-tos/secure-your-secrets/prevent-future-leaks/enable-push-protection).\n\n## Einrichten eines Genehmigungsprozesses für vertrauliche Aktionen\n\nDu solltest auch einen Genehmigungsprozess einrichten, um besser zu steuern, wer in deinem Unternehmen vertrauliche Aktionen ausführen kann. Ein Genehmigungsprozess hilft, das Risiko nicht autorisierter oder böswilliger Änderungen zu verringern, und protokolliert, wer die Umgehung warum verwendet hat und stellt so sicher, dass alle Aktionen nachverfolgbar und rechenschaftspflichtig sind.\n\n> \\[!NOTE] Die Implementierung dieses Genehmigungsprozesse kann unter Umständen Spannungen verursachen. Daher solltest du zunächst sicherstellen, dass dein Sicherheitsmanagementteam ausreichend Kompetenzen hat.\n\nGenehmigungsprozesse sind verfügbar für:\n\n* Umgehungen des Push-Schutzes: Du kannst auswählen, wer den Push-Schutz umgehen darf, und einen Überprüfungs- und Genehmigungszyklus für Pushes einrichten, die Geheimnisse der anderen Mitwirkenden enthalten. Weitere Informationen zur **delegierten Umgehung für den Pushschutz** finden Sie unter [Delegierte Umgehung für den Schutz von Push-Benachrichtigungen](/de/enterprise-server@3.18/code-security/concepts/secret-security/delegated-bypass).\n* Verwerfen von Warnmeldungen für code scanning und secret scanning – Sie können mehr Kontrolle und Transparenz bei der Bewertung von Warnmeldungen ermöglichen, indem Sie sicherstellen, dass nur festgelegte Personen Warnmeldungen verwerfen (oder schließen) können. Weitere Informationen zur **delegierten Warnungsentlassung** finden Sie in den folgenden Artikeln:\n  * [Aktivieren des delegierten Schließens von Warnungen für Code-Scan](/de/enterprise-server@3.18/code-security/how-tos/manage-security-alerts/manage-code-scanning-alerts/enable-delegated-alert-dismissal)\n  * [Aktivieren des delegierten Schließens von Warnungen für die Geheimnisüberprüfung](/de/enterprise-server@3.18/code-security/how-tos/manage-security-alerts/manage-secret-scanning-alerts/enable-delegated-dismissal)\n\n## Ermitteln von Sicherheitsrisiken und Fehlern\n\nIn vielen Branchen gelten Bestimmungen, die regelmäßige Sicherheitsbewertungen und Vulnerability Management vorschreiben.\n\\*\\*\nCode scanning\n\\*\\* trägt dazu bei, die Einhaltung von Branchenstandards zu gewährleisten, indem Sicherheitsrisiken in Ihrem Code identifiziert und mildert werden, z. B. unsichere Muster.\n\nCode scanning kann in Ihre CI/CD-Pipeline integriert werden und bietet eine kontinuierliche Überwachung und Bewertung Ihrer Codebasis.\n\nFür einen schnellen Einstieg mit code scanning empfehlen wir, die Standardeinrichtung zu verwenden. Weitere Informationen findest du unter [Konfigurieren des Standardsetups für das Code-Scanning](/de/enterprise-server@3.18/code-security/how-tos/find-and-fix-code-vulnerabilities/configure-code-scanning/configure-code-scanning).\n\nCode scanning kann auf Unternehmens-, Organisations- und Repositoryebene aktiviert werden. Informationen zur Aktivierung auf Unternehmensebene finden Sie unter [Konfigurieren der Code-Analyse für Ihr Gerät](/de/enterprise-server@3.18/code-security/how-tos/secure-at-scale/configure-enterprise-security/configure-specific-tools/configuring-code-scanning-for-your-appliance) ."}