Tech Hub

@ Solution Architecture Works

Sécurité Avancée sur GitHub – Partie 1 sur 2

Comment utiliser GHAS pour un impact maximal

Temps estimé :4 minutes 312 vues

Dans cette unité, nous allons examiner :

  • La comprĂ©hension du graphe de dĂ©pendances
  • L’action sur les alertes GHAS
  • Qui a accès aux alertes

Le graphe de dépendances : au cœur de la sécurité de la chaîne d’approvisionnement

Le graphe de dĂ©pendances identifie toutes les dĂ©pendances amont et les dĂ©pendances aval publiques d’un dĂ©pĂ´t ou d’un paquet.
Vous pouvez consulter les dĂ©pendances de votre dĂ©pĂ´t et certaines de leurs propriĂ©tĂ©s (comme les vulnĂ©rabilitĂ©s) dans l’onglet Insights du dĂ©pĂ´t.

GitHub gĂ©nère ce graphe Ă  partir des dĂ©pendances explicites dĂ©clarĂ©es dans les fichiers manifestes et lockfiles. Une fois activĂ©, il analyse automatiquement tous les fichiers manifestes connus pour construire un graphe avec les noms et versions des dĂ©pendances.

Points clés :

  • Inclut les dĂ©pendances directes et transitives
  • Se met Ă  jour automatiquement lorsqu’un commit modifie ou ajoute un fichier manifeste ou lock pris en charge
  • Se met aussi Ă  jour si une dĂ©pendance est modifiĂ©e dans son propre dĂ©pĂ´t
  • Accessible via l’onglet Insights de la page principale du dĂ©pĂ´t
  • Export possible au format SBOM compatible SPDX, via l’interface GitHub ou l’API REST
  • L’API de soumission de dĂ©pendances (bĂŞta) permet de soumettre des dĂ©pendances mĂŞme si l’écosystème n’est pas pris en charge

Fonctionnalités qui s’appuient sur le graphe :

  • Revue des dĂ©pendances : identifie les changements et leur impact en matière de sĂ©curitĂ©
  • Alertes Dependabot : dĂ©tecte les vulnĂ©rabilitĂ©s en croisant les donnĂ©es du graphe avec la base GitHub Advisory
  • Mises Ă  jour de sĂ©curitĂ© Dependabot : aide Ă  mettre Ă  jour les dĂ©pendances vulnĂ©rables
  • Mises Ă  jour de version Dependabot : ne s’appuient pas sur le graphe, mais sur le versionnage sĂ©mantique

Agir sur les alertes GHAS

GHAS offre une vue d’ensemble complète de la posture de sĂ©curitĂ© d’une organisation et permet de prioriser et gĂ©rer efficacement les risques.

Types d’alertes GHAS :

  • Alertes d’analyse de code (Code Scanning)
    • Alertes CodeQL : identifient les vulnĂ©rabilitĂ©s comme les injections SQL, XSS, etc.
  • Alertes d’analyse de secrets (Secret Scanning)
    • Secrets exposĂ©s : dĂ©tectent les clĂ©s API ou identifiants sensibles dans le code source
  • Alertes de dĂ©pendances (Dependabot)
    • DĂ©tecte les dĂ©pendances obsolètes et propose des mises Ă  jour sĂ©curisĂ©es
  • Vue d’ensemble de la sĂ©curitĂ©
    • Tableau de bord rĂ©sumant l’état de sĂ©curitĂ© du dĂ©pĂ´t
  • Alertes tierces
    • IntĂ©gration possible avec des outils externes via des fichiers SARIF

Conséquences de l’ignorance des alertes

Ignorer une alerte de sécurité peut entraîner :

  • Exploitation par des acteurs malveillants
  • Violations de donnĂ©esinterruptions de service
  • Efforts de correction accrusretards de projetperte de confiance

Ă€ long terme :

  • Atteinte Ă  la rĂ©putation
  • Non-conformitĂ© rĂ©glementaire
  • Pertes financières

Les dĂ©veloppeurs doivent analyser immĂ©diatement la nature et la gravitĂ© de l’alerte, Ă©valuer son impact et appliquer les mesures correctives.

Qui a accès aux alertes ?

GHAS permet une gestion fine des accès, garantissant que seules les personnes autorisĂ©es peuvent consulter les alertes sensibles.

Accès par rôle :

  • Analyse de code et alertes Dependabot : accessibles Ă  ceux ayant le rĂ´le Write
  • Alertes d’analyse de secrets : accessibles uniquement aux utilisateurs ayant le rĂ´le Admin
  • Accès personnalisĂ© : tout utilisateur ou Ă©quipe peut se voir accorder l’accès Ă  toutes les alertes via les paramètres d’accès aux alertes du dĂ©pĂ´t

Une gestion efficace des accès amĂ©liore la collaboration et permet Ă  chaque membre de se concentrer sur les aspects de sĂ©curitĂ© pertinents Ă  son rĂ´le.

En comprenant comment identifier les vulnĂ©rabilitĂ©srĂ©agir aux alertesgĂ©rer les accès, et Ă©viter les risques liĂ©s Ă  l’inaction, les Ă©quipes peuvent exploiter pleinement GHAS pour crĂ©er un environnement de dĂ©veloppement plus sĂ©curisĂ© et rĂ©silient.

Share this Doc

Comment utiliser GHAS pour un impact maximal

Or copy link

CONTENTS