{"meta":{"title":"Приоритет оповещений о сканировании кода в Dependabot и с использованием производственного контекста","intro":"Сосредоточьте устранение реальных рисков с помощью таргетинга Dependabot и code scanning оповещений по артефактам, развернутым в продакшене, используя метаданные из внешних систем и интеграций, таких как Dynatrace, JFrog Artifactory Microsoft Defender for Cloud, или собственные рабочие процессы CI/CD.","product":"Безопасность и качество кода","breadcrumbs":[{"href":"/ru/code-security","title":"Безопасность и качество кода"},{"href":"/ru/code-security/tutorials","title":"Tutorials"},{"href":"/ru/code-security/tutorials/secure-your-organization","title":"Защита организации"},{"href":"/ru/code-security/tutorials/secure-your-organization/prioritize-alerts-in-production-code","title":"Приоритизировать оповещения в производственном коде"}],"documentType":"article"},"body":"# Приоритет оповещений о сканировании кода в Dependabot и с использованием производственного контекста\n\nСосредоточьте устранение реальных рисков с помощью таргетинга Dependabot и code scanning оповещений по артефактам, развернутым в продакшене, используя метаданные из внешних систем и интеграций, таких как Dynatrace, JFrog Artifactory Microsoft Defender for Cloud, или собственные рабочие процессы CI/CD.\n\nМенеджеры по безопасности приложений (AppSec) часто сталкиваются с большим объёмом оповещений, многие из которых могут не представлять реального риска, поскольку затронутый код так и не попадает в продакшн. Связав контекст рабочей среды с оповещениями, вы можете фильтровать и определять приоритеты уязвимостей, влияющих на артефакты, фактически утвержденные для рабочих сред. Это позволяет вашей команде сосредоточить усилия по исправлению уязвимостей, которые наиболее важны, уменьшая шум и повышая уровень безопасности.\n\n## 1. Связать артефакты с производственным контекстом\n\nGitHub's linked artifacts page позволяет предоставлять производственный контекст для сборок вашей компании с помощью REST API или партнёрской интеграции. Команды могут использовать этот контекст для расстановки Dependabot приоритетов и code scanning оповещений. Дополнительные сведения см. в разделе [О связанных артефактах](/ru/code-security/concepts/supply-chain-security/linked-artifacts).\n\nЧтобы предоставить производственный контекст, вам следует настроить систему так:\n\n* Обновляйте **записи хранения** в linked artifacts page каждый раз, когда артефакт продвигается в репозиторий пакетов, одобренный для производства.\n* **Обновляйте записи развертывания** при развертывании артефакта в производственной среде.\n\nGitHub Обрабатывает эти метаданные и использует их для питания фильтров оповещений, таких как `artifact-registry-url` записи хранения и `artifact-registry` от них, а `has:deployment``runtime-risk` также от записей развертывания. Риски во время выполнения, связанные с записями развертывания, также видны как свойства на отдельных code scanning страницах и Dependabot страницах оповещений.\n\nДля получения дополнительной информации об обновлении записей см. [Загрузка данных хранения и развертывания в linked artifacts page](/ru/code-security/how-tos/secure-your-supply-chain/establish-provenance-and-integrity/upload-linked-artifacts).\n\n## 2. Используйте фильтры производственного контекста\n\nФильтры производственного контекста доступны во вкладке **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-shield\" aria-label=\"shield\" role=\"img\"><path d=\"M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z\"></path></svg> Security and quality** .\n\n* **Dependabot просмотр**: см. [АВТОТИТРЫ](/ru/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts#viewing-and-prioritizing-dependabot-alerts).\n* **Code scanning просмотр**: см. [АВТОТИТРЫ](/ru/code-security/how-tos/manage-security-alerts/manage-code-scanning-alerts/assess-alerts).\n* **Обзор кампании безопасности**: см. [Создание кампаний безопасности и управление ими](/ru/code-security/how-tos/manage-security-alerts/remediate-alerts-at-scale/creating-managing-security-campaigns).\n\nПосле отображения списка оповещений используйте `artifact-registry-url` фильтры OR `artifact-registry` в видах организаций, чтобы сосредоточиться на уязвимостях, затрагивающих артефакты в производстве.\n\n* Для вашего собственного репозитория артефактов, размещённого по адресу `my-registry.example.com`, вы будете использовать:\n\n  ```text copy\n  artifact-registry-url:my-registry.example.com\n  ```\n\n* Если вы используете JFrog Artifactory, вы можете использовать `artifact-registry` без дополнительной настройки в GitHub:\n\n  ```text copy\n  artifact-registry:jfrog-artifactory\n  ```\n\nВы также можете использовать `has:deployment` фильтры `runtime-risk` AND, чтобы сосредоточиться на уязвимостях, которые метаданные развертывания показывают как развертывание или находящиеся под риском уязвимостей во время выполнения. Эти данные заполняются автоматически, если вы подключили MDC. Рассмотрим пример.\n\n* Чтобы сосредоточиться на оповещениях в развернутом коде, доступном в интернете, вы будете использовать:\n\n  ```text copy\n  has:deployment AND runtime-risk:internet-exposed\n  ```\n\nВы также можете объединить эти фильтры контекста производства с другими фильтрами, такими как EPSS:\n\n```text copy\nepss > 0.5 AND artifact-registry-url:my-registry.example.com\n```\n\n## 3. Устранение оповещений в производственном коде\n\nТеперь, когда вы выявили оповещения, которые подвергают ваш производственный код риску эксплуатации, вам нужно срочно их устранить. По возможности используйте автоматизацию для снижения барьера для устранения процедур.\n\n* **Dependabot alerts:** Используйте автоматические pull requests для исправлений безопасности. См [. раздел AUTOTITLE](/ru/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/configure-security-updates).\n* **Code scanning оповещения:** Создайте таргетированные кампании с Copilot Autofix. См [. раздел AUTOTITLE](/ru/code-security/how-tos/manage-security-alerts/remediate-alerts-at-scale/creating-managing-security-campaigns).\n\n## Дополнительные материалы\n\n* [Приоритет оповещений Dependabot с помощью метрик](/ru/code-security/tutorials/manage-security-alerts/prioritizing-dependabot-alerts-using-metrics)"}