{"meta":{"title":"Интерпретация результатов оценки рисков безопасности кода","intro":"Понимайте результаты и code security risk assessment ставьте приоритеты в устранение уязвимости.","product":"Безопасность и качество кода","breadcrumbs":[{"href":"/ru/code-security","title":"Безопасность и качество кода"},{"href":"/ru/code-security/tutorials","title":"Tutorials"},{"href":"/ru/code-security/tutorials/secure-your-organization","title":"Защита организации"},{"href":"/ru/code-security/tutorials/secure-your-organization/interpret-code-security-risk-assessment","title":"Интерпретация оценки рисков безопасности кода"}],"documentType":"article"},"body":"# Интерпретация результатов оценки рисков безопасности кода\n\nПонимайте результаты и code security risk assessment ставьте приоритеты в устранение уязвимости.\n\n## Introduction\n\nВ этом уроке вы интерпретируете свои code security risk assessment результаты и узнаете, как:\n\n* Понимание метрик риска на панели мониторинга\n* Определите, какие репозитории и языки наиболее затронуты\n* Приоритизировать уязвимости для устранения\n\n## Необходимые условия\n\nВам нужно сформировать code security risk assessment отчёт и дождаться завершения сканирования. См [. раздел AUTOTITLE](/ru/code-security/how-tos/secure-at-scale/configure-organization-security/configure-specific-tools/assess-your-vulnerability-risk).\n\n## Шаг 1: Разберитесь с метриками панели управления\n\nПосле завершения оценки ознакомьтесь с ключевыми показателями в верхней части панели управления:\n\n* **Общее количество отсканированных репозиториев**: количество репозиториев, успешно отсканированных из выбранных репозиториев.\n* **Общее количество обнаруженных уязвимостей**: общее количество уязвимостей, обнаруженных во всех отсканированных хранилищах.\n* **Copilot Autofix**: Количество уязвимостей, подходящих для Copilot Autofix. Включение GitHub Code Security даёт доступ к Copilot Autofix, который автоматически может предложить исправления этих оповещений.\n\n## Шаг 2: Проверьте уязвимости по языку\n\nПосмотрите таблицу **уязвимостей по языкам** , чтобы понять, какие языки в вашей кодовой базе больше всего увеличивают общее количество уязвимостей.\n\nЕсли уязвимости сосредоточены в определённом языке, это может указывать:\n\n* Специфические фреймворки или шаблоны, которые вводят распространённые слабости\n* Команды, работающие на этом языке, которые могут получить выгоду от целенаправленных рекомендаций по безопасному программированию\n\n## Шаг 3: Определите наиболее затронутые репозитории\n\nВ таблице **отсканированных репозиториев** вы можете увидеть каждое отсканированное хранилище вместе с соотношением уязвимостей, на которые можно Copilot Autofix рассчитывать, из общего числа найденных уязвимостей.\n\nМетрика **«Самый уязвимый репозиторий** » в верхней части страницы выделяет репозиторий с наибольшим количеством уязвимостей. Это хорошее начало для распределения приоритетов на устранении.\n\nЕсли **высокий процент** репозиториев содержит уязвимости, это может указывать:\n\n* Широкие пробелы в защищённых практиках кодирования между командами\n* Потребность в инструментах и ограничителях, доступных для всей организации, таких как code scanning\n\nЕсли уязвимости содержат только **несколько** репозиториев, вы можете сосредоточить усилия по устранению на конкретных командах или кодовых базах.\n\n## Шаг 4: Обнаружены правила просмотра\n\nПрокрутите таблицу **«Обнаруженные правила** », чтобы увидеть разбивку уязвимостей по правилам, включая:\n\n* **Правило**: Конкретный класс выявленных проблем с безопасностью\n* **Степень тяжести правила**: уровень тяжести (критический, высокий, средний или низкий)\n* **Отдельные репозитории**: сколько разных репозиториев содержат это нарушение правил\n* **Обнаруженные уязвимости**: общее количество нарушений этого правила во всех репозиториях\n\nТаблица сортируется по количеству уязвимостей по умолчанию, помогая выявлять наиболее распространённые проблемы. Особое внимание уделяйте правилам **с критической** или **высокой** степенью тяжести, которые встречаются в нескольких репозиториях, так как они представляют собой наибольший риск.\n\n## Шаг 5: Расставьте приоритеты в устранении\n\nТеперь, когда вы понимаете метрики, определите приоритеты исправления в зависимости от риска.\n\nСамые приоритетные уязвимости — **это критические и серьёзные правила, которые встречаются в нескольких репозиториях**, потому что они:\n\n* Представляют наибольшее потенциальное воздействие при эксплуатации\n* Присутствуют в коде, над которым ваши команды активно работают\n\nДалее устраняйте уязвимости, которые представляют меньший риск или требуют дополнительных усилий для устранения:\n\n* **Проблемы средней и низкой степени тяжести**, которые всё равно могут представлять риск, но менее критичны в непосредственной степени\n* **Правила, появляющиеся только в одном репозитории**, что означает более ограниченное воздействие\n\nТакже обращайте внимание на следующие показатели, которые могут потребовать более широкого вмешательства за пределы индивидуальных решений:\n\n* **Многие репозитории, подверженные одному и тому же правилу**: предполагает системный паттерн, который может требовать командного обучения или обновления стандартов кодирования\n* **Высокий уровень уязвимостей в конкретном языке**: может указывать на проблемы на уровне фреймворка или отсутствие инструментов для сканирования этого языка\n\nУстранение уязвимостей или утечек, выявленных при оценке риска, проще с  GitHub Advanced Security. Подходящие корпоративные администраторы могут начать пробный период для всего своего предприятия прямо со страницы результатов.\n\nЧтобы начать устранять уязвимости с Copilot Autofix, подключитесь GitHub Code Security к вашей организации. У вас есть два варианта:\n\n* Чтобы включить GitHub Code Security отдельный репозиторий, нажмите **Включить** рядом с репозиторием в таблице «Repositories scaned».\n* Чтобы включить GitHub Code Security в вашей организации, нажмите **«Включить Code Security** » в верхней части страницы. Здесь вы можете выбрать, включать ли его для всех репозиториев или выбранных репозиториев, а затем проверить оценочную стоимость перед подтверждением."}