{"meta":{"title":"Приоритет оповещений Dependabot с помощью метрик","intro":"Вы можете расставить Dependabot alerts приоритеты в вашей организации, анализируя предоставленные метрики. С помощью этого подхода разработчики могут сосредоточиться на наиболее важных уязвимостях.","product":"Безопасность и качество кода","breadcrumbs":[{"href":"/ru/code-security","title":"Безопасность и качество кода"},{"href":"/ru/code-security/tutorials","title":"Tutorials"},{"href":"/ru/code-security/tutorials/manage-security-alerts","title":"Управление оповещениями системы безопасности"},{"href":"/ru/code-security/tutorials/manage-security-alerts/prioritizing-dependabot-alerts-using-metrics","title":"Определение приоритета оповещений Dependabot с помощью метрик"}],"documentType":"article"},"body":"# Приоритет оповещений Dependabot с помощью метрик\n\nВы можете расставить Dependabot alerts приоритеты в вашей организации, анализируя предоставленные метрики. С помощью этого подхода разработчики могут сосредоточиться на наиболее важных уязвимостях.\n\n## Приоритизирование Dependabot alerts с использованием метрик\n\nМенеджеры по безопасности приложений (AppSec) часто сталкиваются с потоком Dependabot alertsуязвимостей , что затрудняет определение уязвимостей в первую очередь.\nDependabot Метрики предоставляют ценные инсайты, которые помогают эффективно расставлять приоритеты оповещений и своевременно решать критические проблемы безопасности. Пользователи могут принимать обоснованные решения, фокусируя ресурсы на наиболее затронутых уязвимостях. Этот подход повышает уровень безопасности организации и упрощает управление уязвимостями.\n\n## Понимание Dependabot метрик\n\nDependabot Метрики предоставляют подробную информацию о уязвимостях, обнаруженных в ваших зависимостях. К ключевым метрикам относятся:\n\n* **Серьезность: указывает потенциальное влияние уязвимости** (например, низкий, средний, высокий, критически важный).\n* **Эксплойтируемость**: оценивает, насколько легко может быть использована уязвимость.\n* **Связь** зависимостей: различает прямые и транзитивные зависимости.\n* **Область** зависимостей: различает зависимости среды выполнения и разработки. Определяет, используется ли уязвимый код в приложении.\n* **Оповещения, закрытые за последние 30 дней, включая количество исправленных Dependabot, вручную отклонённых и автоматически** отклонённых: отслеживает ход решения оповещений. Иллюстрирует, как GitHub Code Security можно помочь выявить уязвимости на раннем этапе.\n* **Таблица, показывающая общее количество открытых оповещений для каждого репозитория, а также данные о серьезности и экспоненциализации**: позволяет глубже копать данные на уровне репозитория.\n\nДополнительные сведения об этих метриках см. в разделе [Метрики для оповещений Dependabot](/ru/code-security/concepts/supply-chain-security/dependabot-alert-metrics).\n\nКроме того, можно указать сложные фильтры, которые являются комбинациями отдельных фильтров, доступных. Для получения дополнительной информации о фильтрах смотрите [Dependabot фильтры на панели](/ru/code-security/reference/security-at-scale/overview-dashboard-filters#dependabot-dashboard-filters) управления.\n\n## Действия по приоритету оповещений\n\nЭти первые шаги помогут определить, что Dependabot alerts ставит вашу организацию под наибольший риск, чтобы вы могли сказать разработчикам, на какие оповещения стоит сосредоточиться для устранения проблем.\n\n### 1. Настройка воронки в соответствии с потребностями вашей организации\n\nВы можете настроить порядок воронок по умолчанию на графе \"Приоритет оповещений\", чтобы убедиться, что он отражает уникальный профиль риска, бизнес-приоритеты и требования к соответствию вашей организации. См [. раздел AUTOTITLE](/ru/code-security/how-tos/view-and-interpret-data/analyze-organization-data/viewing-metrics-for-dependabot-alerts#configuring-funnel-categories).\n\n### 2. Внимание уделяется критическим и высоким уровням серьезности оповещений\n\nНачните с выявления оповещений с наивысшей степенью с помощью `severity-critical` фильтров OR `severity-high` . Эти уязвимости представляют собой наибольший риск и часто определяются стандартами соответствия требованиям.\n\n### 3. Оценка доступности и доступности эксплойтов\n\nОпределите приоритет уязвимостей, которые, скорее всего, будут использоваться в базе кода. Чтобы определить оповещения, которые, скорее всего, будут использоваться, можно использовать `epss-percentage` фильтр, связанный со значением (например `epss-percentage:>=0.10`).\n\n### 4. Просмотрите область зависимостей и связь\n\nПрямые зависимости, как правило, проще обновлять и могут оказать большее влияние на безопасность вашего приложения. По возможности рекомендуется обращаться к этим перед транзитивными зависимостями.\nФильтрация оповещений с помощью `relationship:direct` фильтра позволяет нам видеть уязвимости в прямых зависимостях для поддерживаемых экосистем, таких как npm.\n\nЗависимости среды выполнения используются приложением в рабочей среде. Обновление такого рода зависимостей может устранять уязвимости безопасности, исправления ошибок и улучшения производительности, влияющие непосредственно на конечных пользователей или систем. С другой стороны, зависимости разработки используются только во время разработки, тестирования или сборки процессов. Хотя важно, проблемы в этих зависимостях обычно не влияют на работающее приложение или его пользователей.\n\nВы можете использовать `scope:runtime` или `scope:development` фильтры для отображения только оповещений для зависимостей среды выполнения или разработки соответственно.\n\n### 5. Рассмотрим возраст оповещений\n\nСтарые оповещения могут указывать на долгосрочные риски. Регулярно просматривайте и устраняйте устаревшие оповещения, чтобы предотвратить накопление задолженности по обеспечению безопасности. Например, после установления того, что определенный репозиторий содержит больше оповещений, которым требуется приоритет, чем другие репозитории, можно:\n\n1. Щелкните имя репозитория в таблице для каждого репозитория, чтобы отобразить оповещения только для этого репозитория.\n2. Используйте фильтр \"Старый\" в **раскрывающемся списке сортировки** , а также другие критерии сортировки, чтобы точно настроить визуализацию на оповещения, соответствующие вашим критериям по возрасту.\n\n### 6. Использование автоматизации\n\nИспользуйте Dependabotавтоматические pull request-запросы для быстрого устранения уязвимостей. Интегрируйте эти обновления в конвейер CI/CD для ускорения разрешения и повышения эффективности.\n\n## Лучшие практики\n\n* **Установите соглашения об уровне обслуживания (соглашения об уровне обслуживания)** для устранения уязвимостей на основе серьезности.\n* **Регулярно** отслеживайте метрики для выявления тенденций и повторяющихся проблем.\n* **Совместная работа с разработчиками для обеспечения своевременного обновления и минимизации** сбоев.\n* **Документируйте решения** о предоставлении прозрачности и поддержке будущей приоритетности."}