{"meta":{"title":"Интерпретация результатов оценки секретных рисков","intro":"Поймите результаты secret risk assessment и расставьте приоритеты в устранении протечек.","product":"Безопасность и качество кода","breadcrumbs":[{"href":"/ru/code-security","title":"Безопасность и качество кода"},{"href":"/ru/code-security/tutorials","title":"Tutorials"},{"href":"/ru/code-security/tutorials/secure-your-organization","title":"Защита организации"},{"href":"/ru/code-security/tutorials/secure-your-organization/interpret-secret-risk-assessment","title":"Интерпретация секретной оценки рисков"}],"documentType":"article"},"body":"# Интерпретация результатов оценки секретных рисков\n\nПоймите результаты secret risk assessment и расставьте приоритеты в устранении протечек.\n\n## Introduction\n\nВ этом руководстве вы интерпретируете секретные результаты оценки рисков и узнаете, как:\n\n* Понимание метрик риска на панели мониторинга\n* Выявление утечек секретов с высоким риском\n* Приоритизация секретов для исправления\n\n## Необходимые условия\n\nВам нужно сформировать secret risk assessment отчёт и дождаться завершения сканирования. См [. раздел AUTOTITLE](/ru/code-security/how-tos/secure-at-scale/configure-organization-security/configure-specific-tools/assess-your-secret-risk).\n\n## Шаг 1: Разберитесь с метриками панели управления\n\nПосле завершения оценки ознакомьтесь с ключевыми показателями в верхней части панели управления:\n\n* **Всего секретов**: общее количество обнаруженных утечек секретов в вашей организации\n* **Публичные утечки**: различные секреты, найденные в **общедоступных** репозиториях\n* **Предотвратимые утечки**: утечки, которые могла бы предотвратить защита от выталкивания\n\nВы также можете определить количество секретов, найденных в **ваших частных репозиториях** , вычитая количество общедоступных утечек из общего количества секретов. Несмотря на то, что устранение этих секретов не так важно, они по-прежнему представляют риск, если кто-то получит несанкционированный доступ к вашим репозиториям или если репозиторий станет общедоступным.\n\n## Шаг 2: Разберитесь в секретных категориях\n\nПосмотрите раздел **Категории секретов** , чтобы понять **, какие типы секретов были украдены** .\n\n* **Шаблоны провайдера**: Специфические секретные форматы для известных сервисов (AWS, Azure, GitHub токены)\n* **Общие шаблоны**: общие секретные форматы, такие как закрытые ключи, ключи API, пароли\n\nШаблоны поставщиков часто легче идентифицировать и отозвать, потому что вы точно знаете, к какому сервису они принадлежат. Общие шаблоны могут потребовать дополнительного изучения.\n\n## Шаг 3: Определите, сколько репозиториев затронуто\n\nПроверьте метрику **Репозитории с утечками** , которая показывает, сколько ваших репозиториев содержат секретные утечки.\n\nЕсли **высокий процент** репозиториев содержит утечки, это может свидетельствовать о следующем:\n\n* Широко распространенная культурная проблема, связанная с управлением секретами\n* Потребность в обучении в масштабах всей организации\n* Отсутствие защитных ограждений, таких как защита от push-уведомлений, которая блокирует секреты до того, как они будут зафиксированы\n\nЕсли утечки содержатся только **в нескольких** репозиториях, вы можете:\n\n* Сосредоточьте усилия по исправлению ситуации на конкретных командах\n* Использование сведений об утечке для определения репозиториев с высоким уровнем риска\n\n## Шаг 4: Просмотрите утекшие секреты по типам\n\nПрокрутите вниз, чтобы увидеть подробную таблицу **типов секретов** , которая включает в себя:\n\n* **Тип секрета**: Конкретный вид секрета\n* **Различные репозитории**: Сколько различных репозиториев содержат этот тип\n* **Найденные секреты**: общее количество секретов этого типа во всех репозиториях\n\nТаблица автоматически сортируется по наибольшему числу, помогая определить наибольшие риски.\n\nЕсли вы видите **много секретов одного типа** (например, несколько ключей AWS), это указывает на следующее:\n\n* Разработчики могут не использовать переменные среды\n* Отсутствует документация по управлению секретами\n\n## Шаг 5: Определите приоритеты для исправления и связанных с ним действий\n\nТеперь, когда вы понимаете метрики, определите приоритеты исправления в зависимости от риска.\n\nСекреты с наивысшим приоритетом — это **утечка шаблонов провайдеров в общедоступных репозиториях**, потому что они:\n\n* Доступно для всех в Интернете\n* Часто их проще идентифицировать и отозвать, так как вы знаете, к какому сервису они относятся\n\nДалее можно обратиться к секретам, которые представляют меньший риск или требуют более масштабных усилий по устранению. К ним относятся:\n\n* **Универсальные шаблоны в общедоступных репозиториях**, которые могут потребовать исследования для определения службы или системы, к которой они принадлежат\n* **Утечки из частного репозитория**, которые представляют меньший непосредственный риск, но все же должны быть устранены\n\nНаконец, обратите внимание на следующие показатели, которые могут потребовать дополнительных мер по предотвращению, помимо устранения утечек:\n\n* **Большое количество репозиториев с утечками**: указывает на необходимость обучения в масштабах всей организации и повышения осведомленности о безопасности\n* **Повторяющиеся типы секретов**: предполагает, что определенные рабочие процессы или команды нуждаются в целенаправленном вмешательстве\n* **Категории общих секретов**: могут указывать на определенные процессы CI/CD, требующие улучшения безопасности\n\nУстранение уязвимостей или утечек, выявленных при оценке риска, проще с  GitHub Advanced Security. Подходящие корпоративные администраторы могут начать пробный период для всего своего предприятия прямо со страницы результатов."}