{"meta":{"title":"Avaliando o impacto da Proteção Secreta GitHub","intro":"Meça como GitHub Secret Protection reduz a exposição secreta em toda a sua organização, para que você possa demonstrar valor e identificar áreas para fortalecer sua postura de segurança.","product":"Qualidade de segurança e código","breadcrumbs":[{"href":"/pt/code-security","title":"Qualidade de segurança e código"},{"href":"/pt/code-security/tutorials","title":"Tutorials"},{"href":"/pt/code-security/tutorials/remediate-leaked-secrets","title":"Corrigir segredos vazados"},{"href":"/pt/code-security/tutorials/remediate-leaked-secrets/assessing-ghsp-impact","title":"Avaliar o impacto do GHSP"}],"documentType":"article"},"body":"# Avaliando o impacto da Proteção Secreta GitHub\n\nMeça como GitHub Secret Protection reduz a exposição secreta em toda a sua organização, para que você possa demonstrar valor e identificar áreas para fortalecer sua postura de segurança.\n\n## Introdução\n\nDepois de habilitar GitHub Secret Protection (GHSP) para sua organização, você desejará avaliar seu impacto e entender como ele está protegendo sua organização. Este tutorial orienta você a acessar dados relacionados a segredos e interpretar os resultados para medir o desempenho do GHSP.\n\nNeste tutorial, você aprenderá como:\n\n* Acessar a visão geral de segurança da sua organização para exibir secret scanning dados\n* Examinar o relatório (SRA) secret risk assessment\n* Comparar e analisar os dados para avaliar o impacto do GHSP\n\nSe você não tiver um relatório histórico da SRA antes da distribuição do GHSP, ainda poderá avaliar a eficácia do GHSP. Pule para a [Etapa 4: analisar tendências de dados de visão geral de segurança](#step-4-analyze-security-overview-data-trends).\n\n## Pré-requisitos\n\n* Você precisa ter a função de proprietário ou gerente de segurança da organização.\n* Secret Protection deve ser habilitado para sua organização.\n\n## Etapa 1: Acessar a visão geral de segurança no nível da organização\n\nA visão geral de segurança fornece dados em tempo real sobre alertas de escaneamento de segredos em toda a sua organização.\n\n1. Em GitHub, acesse a página principal da organização.\n2. No nome da sua organização, clique na **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-shield\" aria-label=\"shield\" role=\"img\"><path d=\"M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z\"></path></svg> Security and quality** aba.\n3. Na página visão geral de segurança, clique na guia **Risco** para exibir dados secretos de verificação.\n   A visão geral mostra:\n   * Número total de abertos alertas de escaneamento de segredos\n   * Tendências de alerta ao longo do tempo\n   * Detalhamento por repositório\n   * Distribuição de severidade de alerta\n\n## Etapa 2: Exibir seu secret risk assessment relatório\n\nSe você executou anteriormente um relatório SRA, pode acessar o relatório para estabelecer uma linha de base.\n\n1. Em GitHub, acesse a página principal da organização.\n2. No nome da sua organização, clique na **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-shield\" aria-label=\"shield\" role=\"img\"><path d=\"M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z\"></path></svg> Security and quality** aba.\n3. Na barra lateral, em \"Security\", clique em **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-key\" aria-label=\"key\" role=\"img\"><path d=\"M10.5 0a5.499 5.499 0 1 1-1.288 10.848l-.932.932a.749.749 0 0 1-.53.22H7v.75a.749.749 0 0 1-.22.53l-.5.5a.749.749 0 0 1-.53.22H5v.75a.749.749 0 0 1-.22.53l-.5.5a.749.749 0 0 1-.53.22h-2A1.75 1.75 0 0 1 0 14.25v-2c0-.199.079-.389.22-.53l4.932-4.932A5.5 5.5 0 0 1 10.5 0Zm-4 5.5c-.001.431.069.86.205 1.269a.75.75 0 0 1-.181.768L1.5 12.56v1.69c0 .138.112.25.25.25h1.69l.06-.06v-1.19a.75.75 0 0 1 .75-.75h1.19l.06-.06v-1.19a.75.75 0 0 1 .75-.75h1.19l1.023-1.025a.75.75 0 0 1 .768-.18A4 4 0 1 0 6.5 5.5ZM11 6a1 1 0 1 1 0-2 1 1 0 0 1 0 2Z\"></path></svg> Assessments**.\n4. Examine as principais métricas da avaliação, incluindo:\n   * Número de segredos expostos detectados\n   * Tipos de segredos encontrados\n   * Repositórios com o maior risco\n   * Ações de correção recomendadas\n\n> \\[!NOTE] O relatório SRA fornece um registro de um momento específico da exposição de segredos antes ou durante a implementação do GHSP.\n\n## Etapa 3: Comparar dados SRA com a visão geral de segurança atual\n\nO relatório SRA é um instantâneo de um momento específico feito antes ou durante a implementação do GHSP, enquanto a visão geral de segurança mostra dados em tempo real que são atualizados à medida que os alertas são abertos e resolvidos. Para fazer uma comparação significativa, você precisa garantir que ambos os conjuntos de dados cubram os mesmos tipos de segredo.\n\n### Filtrar para tipos de padrão comparáveis\n\nO relatório SRA detecta apenas **padrões de provedor** e **padrões genéricos**. No entanto, a visão geral de segurança também pode incluir resultados de padrões personalizados que você configurou desde que habilitou o GHSP. Para garantir uma comparação precisa, filtre a visão geral de segurança para os mesmos tipos de padrão que a SRA aborda.\n\n#### Usando a IU\n\nNa guia **Risco** de visão geral de segurança, use a barra de filtros para restringir apenas os resultados aos padrões de provedor e genéricos, excluindo padrões personalizados.\n\n#### Usando a API\n\nComo alternativa, você pode usar a API REST para recuperar programaticamente alertas filtrados por tipo secreto. Por exemplo, para listar apenas o padrão (provedor) alertas de escaneamento de segredos para um repositório:\n\n```shell copy\ngh api \\\n  -H \"Accept: application/vnd.github+json\" \\\n  /orgs/ORG/secret-scanning/alerts --paginate\n```\n\nIsso retorna alertas somente para padrões padrões. Para incluir também padrões genéricos em seus resultados, passe os nomes de token específicos usando o `secret_type` parâmetro.\n\nPara obter mais informações, consulte [Pontos de extremidade da API REST para verificação de segredos](/pt/rest/secret-scanning/secret-scanning).\n\n### Construa a sua comparação\n\n1. Usando os dados filtrados, crie uma tabela de comparação com estas principais métricas:\n\n   | Métrica                    | Relatório SRA (Linha de Base) | Visão geral de segurança atual (Filtrado) | Change       |\n   | -------------------------- | ----------------------------- | ----------------------------------------- | ------------ |\n   | Total de segredos expostos | \\[Número SRA]                 | \\[Número atual]                           | \\[Diferença] |\n   | Alertas críticos           | \\[Número SRA]                 | \\[Número atual]                           | \\[Diferença] |\n   | Repositórios afetados      | \\[Número SRA]                 | \\[Número atual]                           | \\[Diferença] |\n\n2. Calcule a alteração percentual para cada métrica:\n   * **Indicadores de impacto positivos:** Redução no total de segredos expostos, menos alertas críticos\n   * **Áreas de melhoria:** Novos alertas aparecendo, repositórios específicos com tendências crescentes\n\n3. Observe quaisquer diferenças significativas em:\n   * Tipos secretos sendo detectados\n   * Cobertura do repositório\n   * Taxas de resolução de alertas\n\n## Etapa 4: Analisar tendências de dados de visão geral de segurança\n\nMesmo sem um relatório SRA, você pode avaliar a eficácia do GHSP analisando tendências na visão geral de segurança.\n\n1. Em GitHub, acesse a página principal da organização.\n\n2. No nome da sua organização, clique na **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-shield\" aria-label=\"shield\" role=\"img\"><path d=\"M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z\"></path></svg> Security and quality** aba.\n\n3. Na guia **Risco** de visão geral de segurança, examine o gráfico de tendências mostrado alertas de escaneamento de segredos ao longo do tempo.\n\n4. Identificar padrões:\n   * **Tendência de declínio:** Indica correção e prevenção bem-sucedidas\n   * **Planalto:** Pode sugerir estado estável ou necessidade de maior conscientização\n   * **Tendência crescente:** Pode indicar maior cobertura de detecção ou nova introdução secreta\n\n5. Clique em repositórios individuais para detalhar detalhes específicos do alerta.\n\n6. Examine a taxa de resolução de alertas:\n   * Navegue até a seção **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-shield\" aria-label=\"shield\" role=\"img\"><path d=\"M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z\"></path></svg> Security and quality** da sua organização.\n   * Em \"Descobertas\", clique em **Secret scanning**.\n   * Verifique quantos alertas foram fechados em comparação com o número de alertas que permanecem abertos.\n   * Selecione o tipo de alerta no qual você está interessado.\n   * Avaliar o tempo médio de resolução.\n\n## Etapa 5: Interpretar os resultados e tomar medidas\n\nCom base em sua análise, determine as próximas etapas.\n\n### Se você estiver vendo tendências positivas\n\n* Documente a melhoria para demonstrar o valor de GHSP\n* Identificar práticas bem-sucedidas para replicar em outros repositórios\n* Considere expandir a abrangência do GHSP para outros repositórios ou organizações.\n\n### Se você perceber áreas que podem ser melhoradas\n\n* Examinar repositórios com alertas crescentes ou tempos de resolução lentos\n* Fornecer treinamento adicional para equipes de desenvolvimento\n* Avaliar se os padrões personalizados precisam ser configurados\n* Verifique se a proteção por push está habilitada para impedir que novos segredos sejam introduzidos\n\n### Monitoramento contínuo\n\n* Agendar revisões regulares (semanalmente ou mensais) da visão geral de segurança\n* Configurar notificações para novas alertas de escaneamento de segredos\n* Acompanhar as métricas ao longo do tempo para demonstrar melhoria contínua"}