{"meta":{"title":"비밀 위험 평가 결과 해석","intro":"secret risk assessment의 결과를 이해하고 누수 보수의 우선 순위를 정하십시오.","product":"보안 및 코드 품질","breadcrumbs":[{"href":"/ko/code-security","title":"보안 및 코드 품질"},{"href":"/ko/code-security/tutorials","title":"Tutorials"},{"href":"/ko/code-security/tutorials/secure-your-organization","title":"조직 보호"},{"href":"/ko/code-security/tutorials/secure-your-organization/interpret-secret-risk-assessment","title":"비밀 위험 평가 해석"}],"documentType":"article"},"body":"# 비밀 위험 평가 결과 해석\n\nsecret risk assessment의 결과를 이해하고 누수 보수의 우선 순위를 정하십시오.\n\n## Introduction\n\n이 자습서에서는 비밀 위험 평가 결과를 해석하고 다음 방법을 알아봅니다.\n\n* 대시보드의 위험 메트릭 이해\n* 고위험 비밀 누출 식별\n* 수정을 위한 비밀 우선 순위 지정\n\n## 사전 요구 사항\n\n보고서를 생성한 후 secret risk assessment 검사가 완료되기를 기다려야 합니다.\n[조직에 대한 비밀 위험 평가 실행](/ko/code-security/how-tos/secure-at-scale/configure-organization-security/configure-specific-tools/assess-your-secret-risk)을(를) 참조하세요.\n\n## 1단계: 대시보드 메트릭 이해\n\n평가가 완료되면 대시보드 맨 위에 있는 주요 메트릭을 검토합니다.\n\n* **총 비밀**: 조직 전체에서 발견된 총 비밀 누수 수\n* **공개 누출**: **공용** 리포지토리에서 발견된 고유한 비밀\n* **예방 가능한 누출**: 보호 조치로 인해 방지할 수 있었던 누출\n\n또한 총 비밀에서 공개 누수 횟수를 빼 **서 개인 리포지토리** 에 있는 비밀 수를 확인할 수도 있습니다. 이러한 비밀을 즉시 수정하는 것은 덜 중요하지만, 누군가가 리포지토리에 무단으로 액세스하거나 리포지토리가 공개될 경우 여전히 위험을 초래합니다.\n\n## 2단계: 비밀 범주 이해\n\n**비밀 범주** 섹션을 확인하여 유출된 **비밀 유형을** 파악합니다.\n\n* **공급자 패턴**: 알려진 서비스에 대한 특정 비밀 형식(AWS, Azure, GitHub 토큰)\n* **일반 패턴**: 프라이빗 키, API 키, 암호와 같은 일반 비밀 형식\n\n공급자 패턴은 속한 서비스를 정확히 알고 있기 때문에 식별 및 해지하기 쉬운 경우가 많습니다. 일반 패턴에는 더 많은 조사가 필요할 수 있습니다.\n\n## 3단계: 영향을 받는 리포지토리 수 식별\n\n**누수 메트릭이 있는 리포지토리를** 확인합니다. 이 메트릭은 비밀 누수를 포함하는 리포지토리의 수를 보여 줍니다.\n\n리포지토리의 **높은 비율** 에 누출이 포함된 경우 다음을 나타낼 수 있습니다.\n\n* 비밀 관리에 관한 광범위한 문화 문제\n* 조직 전체 교육의 필요성\n* 비밀이 커밋되기 전에 비밀을 차단하는 푸시 보호와 같은 가드레일이 없습니다.\n\n**몇** 개의 리포지토리에 누수만 포함된 경우 다음을 수행할 수 있습니다.\n\n* 특정 팀에 대한 수정 노력 집중\n* 누수 정보를 사용하여 위험 수준이 높은 리포지토리를 확인합니다.\n\n## 4단계: 유형별로 유출된 비밀 검토\n\n아래쪽으로 스크롤하여 다음을 포함하는 자세한 **비밀 형식** 테이블을 확인합니다.\n\n* **비밀 유형**: 특정 종류의 비밀\n* **고유 리포지토리**: 이 형식을 포함하는 다양한 리포지토리 수\n* **발견된 비밀**: 모든 리포지토리에서 이 비밀 유형의 총 수\n\n테이블은 가장 큰 위험을 식별하는 데 도움이 되므로 자동으로 가장 높은 수를 기준으로 정렬됩니다.\n\n**동일한 유형의 많은 비밀**(예: 여러 AWS 키)이 표시되는 경우 다음을 나타냅니다.\n\n* 개발자가 환경 변수를 사용하지 않을 수 있음\n* 비밀 관리에 대한 설명서 누락\n\n## 5단계: 수정 및 관련 작업 우선 순위 지정\n\n이제 메트릭을 이해했으므로 위험에 따라 수정의 우선 순위를 지정합니다.\n\n가장 높은 우선 순위 비밀은 다음과 같은 이유로 **공용 리포지토리에서 유출된 공급자 패턴**입니다.\n\n* 인터넷의 모든 사용자가 액세스할 수 있음\n* 사용자가 속한 서비스를 알고 있으므로 식별 및 해지하기 쉬운 경우가 많습니다.\n\n다음으로 위험을 낮추거나 보다 광범위한 수정 노력이 필요한 비밀을 해결할 수 있습니다. 다음과 같을 수 있습니다:\n\n* **공용 리포지토리의 일반 패턴**으로, 해당 사용자가 속한 서비스 또는 시스템을 식별하기 위해 조사가 필요할 수 있습니다.\n* 즉각적인 위험은 낮지만 여전히 해결해야 하는 **비공개 리포지토리 유출**\n\n마지막으로 누출 수정 외에 추가적인 예방 노력이 필요할 수 있는 다음 지표를 찾습니다.\n\n* **누출이 있는 많은 리포지토리**: 조직 전체 교육 및 향상된 보안 인식의 필요성을 나타냅니다.\n* **반복되는 비밀 유형**: 특정 워크플로 또는 팀에 대상 지정 개입이 필요하도록 제안\n* **일반적인 비밀 범주**: 보안 개선이 필요한 특정 CI/CD 프로세스를 가리킬 수 있습니다.\n\nGitHub Advanced Security를 사용하면 위험 평가를 통해 식별된 취약성 또는 유출을 해결하기가 더 쉽습니다. 적격 엔터프라이즈 관리자는 결과 페이지에서 바로 전체 엔터프라이즈에 대한 평가판을 시작할 수 있습니다."}