{"meta":{"title":"Priorización de alertas de Dependabot mediante métricas","intro":"Puede priorizar Dependabot alerts en su organización mediante el análisis de las métricas proporcionadas. Con este enfoque, puedes indicar a los desarrolladores que se centren primero en las vulnerabilidades más importantes.","product":"Seguridad y calidad del código","breadcrumbs":[{"href":"/es/code-security","title":"Seguridad y calidad del código"},{"href":"/es/code-security/tutorials","title":"Tutorials"},{"href":"/es/code-security/tutorials/manage-security-alerts","title":"Administrar alertas de seguridad"},{"href":"/es/code-security/tutorials/manage-security-alerts/prioritizing-dependabot-alerts-using-metrics","title":"Priorización de alertas de Dependabot mediante métricas"}],"documentType":"article"},"body":"# Priorización de alertas de Dependabot mediante métricas\n\nPuede priorizar Dependabot alerts en su organización mediante el análisis de las métricas proporcionadas. Con este enfoque, puedes indicar a los desarrolladores que se centren primero en las vulnerabilidades más importantes.\n\n## Priorizando Dependabot alerts mediante métricas\n\nLos administradores de Application Security (AppSec) a menudo se enfrentan a una inundación de Dependabot alerts, lo que dificulta determinar qué vulnerabilidades abordar primero.\nDependabot las métricas proporcionan información valiosa que ayuda a priorizar las alertas de forma eficaz, lo que garantiza que los problemas de seguridad críticos se resuelven rápidamente. Los usuarios pueden tomar decisiones fundamentadas, y centrar recursos en las vulnerabilidades más impactantes. Este enfoque refuerza la posición de seguridad de la organización y simplifica la administración de vulnerabilidades.\n\n## Comprender Dependabot las métricas\n\nDependabot las métricas ofrecen información detallada sobre las vulnerabilidades detectadas en las dependencias. Entre las métricas clave se incluyen las siguientes:\n\n* **Gravedad**: indica el posible impacto de una vulnerabilidad (por ejemplo, baja, media, alta, crítica).\n* **Vulnerabilidad**: evalúa la facilidad con la que se puede aprovechar una vulnerabilidad.\n* **Relación de dependencias**: diferencia entre dependencias directas y transitivas.\n* **Ámbito de la dependencia**: diferencia entre dependencias en tiempo de ejecución y de desarrollo. Determina si el código vulnerable se usa realmente en la aplicación.\n* **Alertas cerradas en los últimos 30 días, incluido el número de alertas fijas por Dependabot, descartadas manualmente y descartadas automáticamente**: realiza un seguimiento del progreso de la resolución de alertas. Muestra cómo GitHub Code Security puede ayudarle a detectar vulnerabilidades al principio.\n* **Tabla en la que se muestra el número total de alertas abiertas para cada repositorio, así como los datos de gravedad y vulnerabilidad**: permite profundizar más en el nivel de repositorio.\n\nPara más información sobre estas métricas, consulta [Métricas para alertas de Dependabot](/es/code-security/concepts/supply-chain-security/dependabot-alert-metrics).\n\nAdemás, puedes especificar filtros complejos, que son combinaciones de los filtros individuales que están disponibles. Para obtener más información sobre los filtros, consulte [Dependabot Filtros de vista de panel](/es/code-security/reference/security-at-scale/overview-dashboard-filters#dependabot-dashboard-filters).\n\n## Pasos para priorizar las alertas\n\nEstos primeros pasos le ayudan a identificar el Dependabot alerts que pone a su organización en mayor riesgo, de modo que pueda indicar a los desarrolladores qué alertas deben centrarse en la corrección.\n\n### 1. Adaptar el orden del embudo para satisfacer las necesidades de tu organización\n\nPuedes personalizar el orden de embudo predeterminado en el gráfico \"Alert prioritization\" para asegurarte de que refleja el perfil de riesgo único, las prioridades empresariales y los requisitos de cumplimiento de tu organización. Consulta [Visualización de métricas para alertas de Dependabot](/es/code-security/how-tos/view-and-interpret-data/analyze-organization-data/viewing-metrics-for-dependabot-alerts#configuring-funnel-categories).\n\n### 2. Centrarse en alertas de gravedad crítica y alta\n\nEmpiece por identificar las alertas con la gravedad más alta mediante los `severity-critical` filtros o `severity-high` . Estas vulnerabilidades suponen el mayor riesgo y a menudo se priorizan mediante estándares de cumplimiento.\n\n### 3. Evaluar la explotabilidad y la accesibilidad\n\nPrioriza las vulnerabilidades que es más probable que se exploten en el código base. Para identificar las alertas que es más probable que se exploten, puedes usar el filtro de `epss-percentage` asociado a un valor (por ejemplo, `epss-percentage:>=0.10`).\n\n### 4. Revisión del ámbito y la relación de las dependencias\n\nLas dependencias directas suelen ser más fáciles de actualizar y pueden tener un mayor impacto en la seguridad de la aplicación. Se recomienda abordarlas antes que las dependencias transitivas siempre que sea posible.\nEl filtrado de alertas mediante el filtro `relationship:direct` nos permite ver vulnerabilidades en dependencias directas para ecosistemas admitidos como npm.\n\nLas dependencias en tiempo de ejecución las usa una aplicación en producción. La actualización de este tipo de dependencia puede abordar vulnerabilidades de seguridad, correcciones de errores y mejoras de rendimiento que afectan directamente a los usuarios o sistemas finales. Por otro lado, las dependencias de desarrollo solo se usan durante los procesos de desarrollo, pruebas o compilación. Aunque sean importantes, los problemas de estas dependencias normalmente no afectan a la aplicación en ejecución ni a sus usuarios.\n\nPuedes usar los filtros `scope:runtime` o `scope:development` para mostrar solo las alertas de las dependencias en tiempo de ejecución o desarrollo, respectivamente.\n\n### 5. Consideración de la antigüedad de las alertas\n\nLas alertas más antiguas pueden indicar riesgos de larga duración. Revisa y soluciona periódicamente las alertas antiguas para evitar que la deuda de seguridad se acumule. Por ejemplo, una vez que establezcas que un repositorio específico tiene alertas más prioritarias que las de otros repositorios, puedes:\n\n1. Hacer clic en el nombre del repositorio en la tabla por repositorio para mostrar solo las alertas de ese repositorio.\n2. Usar el filtro \"Mayor antigüedad\" de la lista desplegable **Sort**, así como otros criterios de ordenación, para ajustar la visualización de alertas que coincidan con tus criterios de antigüedad.\n\n### 6. Aprovechamiento de la automatización\n\nUtiliza las solicitudes de incorporación de cambios automatizadas de Dependabot para corregir rápidamente las vulnerabilidades. Integra estas actualizaciones en la canalización de CI/CD para una resolución más rápida y una eficacia mejorada.\n\n## procedimientos recomendados\n\n* **Establece acuerdos de nivel de servicio (SLA)** para resolver vulnerabilidades en función de la gravedad.\n* **Supervisa las métricas periódicamente** para identificar tendencias y problemas periódicos.\n* **Colabora con desarrolladores** para garantizar actualizaciones oportunas y minimizar la interrupción.\n* **Documenta las decisiones** para proporcionar transparencia y apoyar la priorización futura."}