セルフサービスの試用版は適切な選択肢ですか?
この記事は、GitHub Advanced Securityのセルフサービス試用版を計画する際に役立ちます。 次の両方に当てはまる場合、セルフサービスの試用版が適しています:
- 専門家やパートナーの支援を受けずに、独自に試用版を利用したいと考えています。 通常、これは中小規模の organization に最適です。
- お客様は GitHub Team 上の対象組織を所有しています。
試用版に関する専門家のサポートが必要な場合は、 Microsoft のチームにお問い合わせください。
GitHub Teamの組織は、任意の支払い方法で試用版を開始できます。 試用版のチェックアウト フローを通じて購入するには、組織はクレジット カード、PayPal、またはAzureで支払う必要があります。
1. 会社の目標を定義する
試用版を開始する前に、その目的を定義し、回答に必要な重要な質問を特定します。 アップグレードするかどうかを決定するために必要な情報を収集できるように、計画中はこれらの目標に焦点を合わせておく必要があります。
会社で既に GitHubを使用している場合は、 Secret Protection or Code Security が対処できる現在のニーズが満たされていないかどうかを検討してください。 現在のアプリケーションのセキュリティ態勢と長期的な目標も考慮する必要があります。 ヒントについては、適切に設計されたドキュメントの「」を参照してください。
| 例のニーズ | 試用中に検討すべき機能 |
|---|---|
| セキュリティ機能の使用を適用する | セキュリティの構成とポリシー。 |
| 大規模なセキュリティ機能の有効化 | |
| を参照してください。 | |
| カスタム アクセス トークンを保護する | |
| secret scanningのカスタムパターン、プッシュ保護の委譲バイパス、および有効性チェック。 |
シークレット スキャン を参照してください。 | | 開発プロセスを定義および適用する | 依存関係の確認、自動トリアージルール、ルールセット。 「依存関係の確認、Dependabot 自動優先順位設定ルール、ルールセットについて。 | | 技術的負債を大幅に削減する | セキュリティ キャンペーン。 ドキュメント。 | | セキュリティ リスクの傾向の監視と追跡 | セキュリティの概要。 「セキュリティの分析情報の表示」を参照してください。 |
2. 試用チームのメンバーを特定する
GitHub Advanced Security を使用すると、ソフトウェア開発ライフサイクル全体にわたってセキュリティ対策を統合できます。 決定に必要なデータが得ることができるように、開発サイクルのすべての領域の代表者を含めます。
調査したい会社の各ニーズについて、代表者を決めておくことも役立つでしょう。
3. 予備調査が必要かどうかを判断する
試用版を使い始める前に、Microsoft の無料セキュリティ機能を実際に利用することがチームにとって有益かどうかを判断してください。 パブリック リポジトリでのコード スキャンとシークレット スキャンのテストは、新しいユーザーが GitHub Advanced Securityのコア機能に慣れるのに役立ちます。 これにより、試用期間をプライベート リポジトリと、 Secret Protection and Code Securityで利用できる高度な機能とコントロールに集中できます。
詳細については、以下を参照してください。
GitHub TeamおよびGitHub Enterpriseの組織は、無料のレポートを実行して、コードで漏洩したシークレットをスキャンできます。 これにより、漏洩したシークレットに対するリポジトリの現在の露出を評価し、 Secret Protectionによって防止された可能性がある既存のシークレット リークの数を示すのに役立ちます。 「GitHubを使用したシークレット セキュリティ」を参照してください。
4. テストするリポジトリを決定する
通常は、 既存 の組織とリポジトリを使用することをお勧めします。 これにより、よく知っているコードや使い慣れた開発環境で機能を体験できます。
必要に応じて、後でテスト コードを追加します。 ただし、WebGoat などの意図的に安全でないアプリケーションは、最適なテストではありません。 セキュリティで保護されていないように見えるが、 code scanning が悪用できないと判断するコーディング パターンが含まれている可能性があります。 その結果、 code scanning は、これらの人工コードベースで報告される問題が、他のセキュリティ スキャナーよりも少なくなる可能性があります。
5. 試用版の評価条件を定義する
試用版に設定した会社のニーズや目標ごとに、成功を測定する方法を決定します。 たとえば、セキュリティ機能の使用を適用する場合は、セキュリティ構成とポリシーのテスト ケースを作成し、期待どおりに機能することを確認します。
6. 試用版を使い始める
GitHub Teamの対象となる組織を所有している場合は、GitHub Advanced Security の試用版を設定する を参照してください。
メモ
GitHub Advanced Security は試用版中は無料ですが、使用量ベースの課金は、 GitHub Actions 分または AI creditsを消費する機能に適用されます。