Skip to main content

セキュリティの概要について

組織または企業の全体的なセキュリティ環境に関する分析情報を取得し、セキュリティの概要を使用して、介入が必要なリポジトリを特定できます。

この機能を使用できるユーザーについて

Secret risk assessment は、GitHub Team または GitHub Enterprise によって所有されているすべての organization で利用できます。 ビューを追加して次のために使用できます。

  • GitHub Secret Protection or GitHub Code Security を使用する GitHub Team アカウントによって所有される organization
  • GitHub Enterprise アカウントによって所有される organization

セキュリティの概要は、organization のリポジトリに格納されているコードのセキュリティに関する分析情報を提供します。

  • GitHub Team のすべての organization は、無料の secret risk assessment を使って、organization の露出によって漏洩したシークレットを評価できます。「Organization のシークレット リスク評価レポートの表示」をご覧ください。
  • GitHub Secret Protection or GitHub Code Security を購入した GitHub Team アカウントは、追加の分析情報を含むビューにアクセスできます。

以下の情報では、organization が GitHub Secret Protection or GitHub Code Security で利用可能な、セキュリティ アラートの検出、修復、防止の傾向を明らかにし、リポジトリの現在の状態を詳しく調べるために使用できるビューについて説明します。

ビューについて

Note

すべてのビューには、組織または企業で表示するアクセス許可を持っているリポジトリの 既定 のブランチの情報とメトリックが表示されます。

このビューは、集計されたデータを詳細に確認し、高リスクのソースを特定し、セキュリティの傾向を確認し、コードに入るセキュリティの脆弱性をブロックすることに対する pull request 分析の影響を確認できるフィルターのある対話型です。 複数のフィルターを適用してより狭い対象領域に絞り込むと、現在の選択内容を反映してビュー全体のデータとメトリックが変更されます。 詳しくは、「セキュリティの概要でアラートをフィルター処理する」をご覧ください。

Organization または Enterprise のセキュリティの概要のいくつかのページから、データを含むコンマ区切り値 (CSV) ファイルをダウンロードできます。 これらのファイルは、セキュリティ調査や詳細なデータ分析などの作業に使用でき、外部データセットと簡単に統合できます。詳しくは、「セキュリティの概要からのデータをエクスポート」をご覧ください。

セキュリティ アラートの種類ごとに専用のビューがあります。 分析を特定の種類のアラートに制限し、各ビューに固有のフィルターの範囲で結果をさらに絞り込むことができます。 たとえば、secret scanning アラート ビューでは、[シークレットの種類] フィルターを使って、GitHub personal access token など、特定のシークレットの シークレット スキャンニング アラート のみを表示できます。

Note

セキュリティの概要に、セキュリティ機能によって発生したアクティブなアラートが表示されます。 リポジトリのセキュリティの概要にアラートが表示されない場合は、検出されなかったセキュリティの脆弱性またはコード エラーがまだ存在するか、そのリポジトリに対して機能が有効になっていない可能性があります。

組織のセキュリティの概要について

会社のアプリケーション セキュリティ チームでは、さまざまなビューを使って、組織のセキュリティの状態を幅広く分析することも、限定的に分析することもできます。 たとえば、チームは、[Overview] ダッシュボード ビューを使って organization のセキュリティ状況と進捗を追跡できます。

セキュリティの概要は、すべての組織の [セキュリティ] タブにあります。 各ビューには、自身がアクセスできるデータの概要が表示されます。 フィルターを追加すると、ビュー全体のすべてのデータとメトリックが、選択したリポジトリまたはアラートを反映するように変更されます。 アクセス許可については、「セキュリティの概要でデータを表示するためのアクセス許可」をご覧ください。

セキュリティの概要には複数のビューがあり、さまざまな方法で有効化とアラートのデータを調べることができます。

また、セキュリティの概要からアラートを修復するためのセキュリティ キャンペーンを作成および管理します。「Creating and managing security campaigns」と「セキュリティ アラートの大規模な修正に関するベスト プラクティス」をご覧ください。

エンタープライズのセキュリティの概要について

セキュリティの概要は、Enterprise の [Security] タブで見ることができます。 それぞれのページには、エンタープライズについての集計された、リポジトリ固有のセキュリティ情報が表示されます。

組織のセキュリティの概要と同様に、エンタープライズのセキュリティの概要には複数のビューがあり、さまざまな方法でデータを調べることができます。

アクセス許可については、「セキュリティの概要でデータを表示するためのアクセス許可」をご覧ください。

セキュリティの概要でデータを表示するためのアクセス許可

組織レベルの概要

組織の 所有者またはセキュリティ マネージャー である場合は、すべてのビューで組織内のすべてのリポジトリのデータを表示できます。

組織またはチームのメンバー である場合は、組織のセキュリティの概要を表示し、適切なレベルのアクセス権を持つリポジトリのデータを確認できます。

Tip

下記の表に示されていない評価ビューは、organization 所有者とセキュリティ マネージャーのみが使用できます。

次を持つ組織またはチームのメンバー概要ダッシュボード ビューリスク ビューとアラート ビューカバレッジ ビュー
1 つ以上のリポジトリへの admin アクセス権それらのリポジトリのデータを表示するそれらのリポジトリのデータを表示するそれらのリポジトリ
1 つ以上のリポジトリへの write アクセス権それらのリポジトリの code scanning データと Dependabot データを表示するそれらのリポジトリの code scanning データと Dependabot データを表示するアクセス権なし
read または triage1 つ以上のリポジトリへのアクセス権アクセス権なしアクセス権なしアクセス権なし
1 つ以上のリポジトリへのセキュリティ アラート アクセスそれらのリポジトリのすべてのセキュリティ アラート データを表示するそれらのリポジトリのすべてのセキュリティ アラート データを表示するアクセス権なし
1 つ以上の種類のセキュリティ アラートを表示するアクセス許可を持つカスタム組織ロールすべてのリポジトリの許可されたアラート データを表示するすべてのビューですべてのリポジトリの許可されたアラート データを表示するアクセス権なし

Note

組織メンバーに対して一貫性のある応答性の高いエクスペリエンスを確保するために、組織レベルのセキュリティ概要ページには、最近更新された 3,000 個のリポジトリからの結果のみが表示されます。 結果が制限されている場合は、ページの上部に通知が表示されます。 組織の所有者とセキュリティ マネージャーには、すべてのリポジトリからの結果を確認できます。

セキュリティ アラートと関連ビューへのアクセスについて詳しくは、「リポジトリのセキュリティと分析設定を管理する」と「カスタムリポジトリロールについて」をご覧ください。

エンタープライズレベルの概要

Note

Enterprise 所有者の場合、organization レベルと Enterprise レベルの概要の両方で organization のリポジトリのデータを見るには、organization 所有者として organization に参加する必要があります。 詳しくは、「Enterprise によって所有される Organization のロールを管理する」をご覧ください。

エンタープライズレベルのセキュリティの概要では、組織の所有者またはセキュリティ マネージャー であるすべての組織のデータを確認できます。

参考資料