{"meta":{"title":"Organizando esforços de remediação para segredos vazados","intro":"Organize e gerencie sistematicamente a correção de segredos vazados usando campanhas de segurança e atribuições de alerta.","product":"Qualidade de segurança e código","breadcrumbs":[{"href":"/pt/code-security","title":"Qualidade de segurança e código"},{"href":"/pt/code-security/tutorials","title":"Tutorials"},{"href":"/pt/code-security/tutorials/secure-your-organization","title":"Proteja sua organização"},{"href":"/pt/code-security/tutorials/secure-your-organization/organize-leak-remediation","title":"Organizar a correção de vazamento"}],"documentType":"article"},"body":"# Organizando esforços de remediação para segredos vazados\n\nOrganize e gerencie sistematicamente a correção de segredos vazados usando campanhas de segurança e atribuições de alerta.\n\n## Introduction\n\nNeste tutorial, você organizará os esforços de correção para segredos vazados. Você aprenderá a:\n\n* Criar campanhas de segurança para acompanhar o trabalho de correção\n* Atribuir alertas com base na propriedade\n* Monitorar o progresso da correção\n* Comunique-se com as partes interessadas\n\n## Pré-requisitos\n\n* Você deve ter ambos GitHub Secret Protection e secret scanning habilitado para sua organização. Consulte [Preços e habilitação GitHub Secret Protection](/pt/code-security/how-tos/secure-at-scale/configure-organization-security/configure-specific-tools/protect-your-secrets).\n* Você deve ter alertas existentes secret scanning disponíveis.\n\n## Etapa 1: Revisar seu alertas de escaneamento de segredos\n\nAntes de tomar medidas, você precisa entender o estado atual dos alertas de segurança da sua organização.\n\n1. Em GitHub, acesse a página principal da organização.\n\n2. No nome da sua organização, clique na **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-shield\" aria-label=\"shield\" role=\"img\"><path d=\"M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z\"></path></svg> Security and quality** aba.\n\n3. Na barra lateral esquerda, em \"Descobertas\", clique no <svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-chevron-down\" aria-label=\"chevron-down\" role=\"img\"><path d=\"M12.78 5.22a.749.749 0 0 1 0 1.06l-4.25 4.25a.749.749 0 0 1-1.06 0L3.22 6.28a.749.749 0 1 1 1.06-1.06L8 8.939l3.72-3.719a.749.749 0 0 1 1.06 0Z\"></path></svg> símbolo à direita de **Secret scanning**.\n\n4. Na lista suspensa, selecione `Default`.\n   `Default` refere-se a padrões com suporte e padrões personalizados especificados.\n\n5. Como alternativa, você pode selecionar `Generic` para examinar segredos não estruturados, como senhas. No entanto, padrões genéricos normalmente produzem mais falsos positivos do que padrões padrão, portanto, considere revisar esses alertas depois de resolver vazamentos de prioridade mais alta.\n\n6. Examine o número total de alertas abertos e repositórios afetados.\n\n7. Use filtros para identificar os alertas mais urgentes e priorizar seus esforços de correção.\n   * Para mostrar vazamentos em repositórios **públicos** , use `publicly-leaked`.\n   * Para mostrar vazamentos secretos encontrados em **mais de um repositório** na mesma organização ou empresa, use `is:multi-repository`.\n   * Para mostrar segredos que ainda são **válidos**, use `validity:active`.\n   * Para filtrar por credenciais de **serviço** específicas (AWS, Azure, GitHub), use `provider:`.\n   * Para filtrar por **tipos de token** específicos, use `secret-type:`.\n\n8. Opcionalmente, na barra lateral em \"Insights\", clique **Secret scanning** para ver:\n   * Tipos secretos que foram bloqueados ou ignorados com mais frequência\n   * Repositórios com o maior número de pushes bloqueados ou desvios\n\n## Etapa 2: Criar uma campanha de segurança\n\nVocê pode configurar uma campanha de segurança para organizar e acompanhar seu trabalho de correção entre repositórios.\n\n1. Navegue até sua organização e clique em **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-shield\" aria-label=\"shield\" role=\"img\"><path d=\"M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z\"></path></svg> Security and quality**.\n2. No painel esquerdo, selecione **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-goal\" aria-label=\"goal\" role=\"img\"><path d=\"M13.637 2.363h-.001l1.676.335c.09.018.164.084.19.173a.25.25 0 0 1-.062.249l-1.373 1.374a.876.876 0 0 1-.619.256H12.31L9.45 7.611A1.5 1.5 0 1 1 6.5 8a1.501 1.501 0 0 1 1.889-1.449l2.861-2.862V2.552c0-.232.092-.455.256-.619L12.88.559a.25.25 0 0 1 .249-.062c.089.026.155.1.173.19Z\"></path><path d=\"M2 8a6 6 0 1 0 11.769-1.656.751.751 0 1 1 1.442-.413 7.502 7.502 0 0 1-12.513 7.371A7.501 7.501 0 0 1 10.069.789a.75.75 0 0 1-.413 1.442A6.001 6.001 0 0 0 2 8Z\"></path><path d=\"M5 8a3.002 3.002 0 0 0 4.699 2.476 3 3 0 0 0 1.28-2.827.748.748 0 0 1 1.045-.782.75.75 0 0 1 .445.61A4.5 4.5 0 1 1 8.516 3.53a.75.75 0 1 1-.17 1.49A3 3 0 0 0 5 8Z\"></path></svg> Campanhas**.\n3. Clique **em Criar campanha <svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-triangle-down\" aria-label=\"triangle down icon\" role=\"img\"><path d=\"m4.427 7.427 3.396 3.396a.25.25 0 0 0 .354 0l3.396-3.396A.25.25 0 0 0 11.396 7H4.604a.25.25 0 0 0-.177.427Z\"></path></svg>** e, em seguida, em:\n   * Selecione um modelo de campanha de Segredos predefinido.\n   * Use filtros personalizados para direcionar alertas específicos (por exemplo, `is:open provider:azure` ou `is:open validity:active`).\n4. Examine os alertas (máximo de 1000) e ajuste os filtros, se necessário.\n5. Clique **em Salvar como** e escolha **Publicar campanha**.\n6. Preencha as informações da campanha e clique **em Publicar campanha**.\n\n## Etapa 3: Atribuir alertas aos membros da equipe\n\nDepois de criar sua campanha, você desejará atribuir alertas individuais aos desenvolvedores responsáveis por corrigi-los.\n\n1. Na página da campanha, clique <svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-chevron-right\" aria-label=\"Toggle to expand or collapse the repository view\" role=\"img\"><path d=\"M6.22 3.22a.75.75 0 0 1 1.06 0l4.25 4.25a.75.75 0 0 1 0 1.06l-4.25 4.25a.751.751 0 0 1-1.042-.018.751.751 0 0 1-.018-1.042L9.94 8 6.22 4.28a.75.75 0 0 1 0-1.06Z\"></path></svg> para expandir um repositório e exibir seus alertas.\n2. Clique em um alerta para abrir sua página de detalhes.\n3. Na barra lateral direita, clique em **Atribuídos**.\n4. Selecione um desenvolvedor que você deseja corrigir o alerta. Normalmente, essa é a pessoa que cometeu o segredo ou o administrador do repositório em que o vazamento é detectado. Eles precisam ter permissão de gravação.\n\n## Etapa 4: Monitorar o progresso da correção\n\nDepois que os alertas são atribuídos, você precisa acompanhar regularmente o progresso da sua campanha para garantir a conclusão oportuna.\n\n1. Na página da campanha, examine o resumo da campanha. Tu vais ver:\n   * **Progresso da campanha**: Quantos alertas são fechados (corrigidos ou descartados) ou ainda restam para revisão\n   * **Status**: Quantos dias até a data de conclusão da campanha\n2. Você pode explorar os detalhes da campanha:\n   * Expanda qualquer repositório para ver seu progresso na correção de alertas.\n   * Defina **Group by\\*\\*\\*\\*None** para mostrar uma lista de todos os alertas.\n   * Use filtros para se concentrar em repositórios ou alertas específicos.\n3. Identifique as áreas que precisam de atenção com base em repositórios com os alertas mais abertos ou sem progresso recente e, em seguida, entre em contato para dar suporte a esses mantenedores ou atribuidores de repositório.\n\n## Etapa 5: Comunicar-se com os stakeholders\n\nDurante todo o processo de correção, você deve manter os stakeholders informados com atualizações regulares de progresso. Você pode usar informações do painel de campanha para ajudá-lo a gerar essas atualizações.\n\n1. Navegue até o painel da campanha.\n2. Identifique as informações que você deseja incluir em seus relatórios. Considere estas principais métricas:\n   * Alertas resolvidos esta semana\n   * Restantes alertas abertos\n   * Itens no prazo vs. em risco\n   * Realizações ou obstáculos notáveis\n3. Incorpore as métricas em sua atualização e distribua por email, Slack, Teams ou reuniões de segurança.\n\n## Etapa 6: Procedimentos de correção de documentos\n\nPor fim, você deve criar procedimentos padronizados para tornar os futuros esforços de correção mais eficientes.\n\n1. Desenvolva guias específicos do tipo secreto. Por exemplo:\n   * **Credenciais do AWS**: como rotacionar chaves de acesso e atualizar serviços\n   * **GitHub tokens**: como revogar e regenerar Personal Access Tokens\n   * **Chaves de API**: procedimentos de rotação específicos do serviço\n   * **Credenciais do banco de dados**: rotação segura sem interrupção do serviço\n2. Crie uma lista de verificação de correção.\n   1. Verifique se o segredo foi realmente vazado.\n   2. Determine se o segredo ainda está ativo.\n   3. Revogar ou alterar o segredo comprometido.\n   4. Atualize todos os sistemas usando o segredo antigo.\n   5. Teste essa função de sistemas com novas credenciais.\n   6. Documente as etapas de incidente e correção.\n   7. Marque o alerta como resolvido.\n3. Estabelecer caminhos de escalonamento.\n   * Defina quando escalar para a liderança de segurança.\n   * Identifique especialistas no assunto para diferentes tipos de segredo.\n   * Crie procedimentos de resposta a incidentes para vazamentos críticos."}