SecureHive
デモをリクエスト
// APPLICATION SECURITY · MODULE 06

GitHubが脆弱性を見つける。
あなたはプログラムを運営する。

SecureHive Application Securityは、CISOプラットフォームのAppSecプログラムレイヤーです — アプリケーションレジストリ、STRIDE脅威モデリング、そして対応ワークフロー付きのGitHub Advanced Security検出結果。もう1つのスキャナーではありません:CodeQL、Dependabot、シークレットスキャンを実行するのはGitHub。SecureHiveはそのアラートを、責任の所在が明確なセキュリティプログラムに変えます。

スキャナーのアラートはセキュリティプログラムではない。

GitHub Advanced Securityは既に問題を発見しています。多くのチームに欠けているのは、アラートの後に起こるすべて — オーナーシップ、意思決定、そしてCISOが自信を持って示せるビューです。

  • アラートはリポジトリごと、3つの別々のタブに存在 — アプリケーション全体を見る人はおらず、ポートフォリオ全体はなおさら
  • 検出結果はリポジトリに属し、指名されたオーナーを持つアプリケーションには属さない — 修復は全員の仕事であり、誰の仕事でもない
  • 却下はリスク判断の裏付けなしにスキャナー内で行われる — 誰も実際には受容していない受容済みリスク
  • 脅威モデル、セキュリティ要件、トレーニングはwikiやスプレッドシートにあり、防ぐべき検出結果から切り離されている

プログラムレイヤーを構成する5つの要素

すべてが、セキュリティプログラムが既に稼働しているプラットフォームの上に載ります — 同じテナント、同じロール、同じリスク登録簿、同じ監査サーフェス。

01

アプリケーションレジストリ

アプリケーションを登録し、GitHubから直接リポジトリをインポート — あらゆる規模の組織に対応するサーバーサイド検索。アプリケーションごとの環境と、マネージャー/開発者のワークスペースロールを持つアプリ別セキュリティチーム。

02

GitHub Advanced Security

1回のGitHub App接続で、コードスキャン、Dependabot、シークレットスキャンのアラートを統合された検出結果に同期 — 完全なライフサイクル、エンタープライズインストール向けに構築。

03

検出結果のトリアージ

全アプリケーションを横断する1つの検出結果ビュー — ソース、深刻度、ステータス、リポジトリによるファセットフィルター、ステータスワークフロー、リポジトリレベルの帰属、そしてGitHubアラートへ直接戻れるディープリンク。

04

AIによる脅威モデリング

アプリケーションごとのSTRIDE脅威モデル。AI抽出アシスタントが脅威を提案 — すべての実行はプラットフォームのAI監査証跡に記録 — 再利用可能なテナント脅威ライブラリと、リスク登録簿へのワンクリックのリスク・課題作成に支えられています。

05

SDLCセキュリティプログラム

OWASP・NISTに整合したセキュリティ要件ライブラリ、SDLCゲート、CI実行の可視性、セキュリティトレーニングの割り当て、そしてプログラムダッシュボード付きの態勢スコア。

GitHub連携の詳細

GitHub App接続は1回だけ。スキャナーを実行し続けるのはGitHub — SecureHiveはその発見に合わせてプログラムを同期し続けます。

同期されるもの

コードスキャン

CodeQL静的解析アラート

Dependabot

脆弱な依存関係のアラート

シークレットスキャン

漏洩した認証情報のアラート

3つすべてが1つの統合検出結果ビューに集まり、由来するリポジトリに帰属されます。

アラートライフサイクル

GitHubで修正済み

検出結果は自動解決

GitHubで却下

受容済みリスクになる

GitHubで再発

検出結果が再オープン

アナリストのトリアージ判断は常にスキャナーに優先します — 再同期が人間の判断を上書きすることはありません。

エンタープライズスケール

スコープ付き同期

リンク済みリポジトリ、選択、トピック別、アーカイブ除外

スケジュール

テナントごとのスケジュールまたはcron

リアルタイムWebhook

決してブロックしないバックグラウンドキューが支える

エンタープライズインストール向けに構築 — 同期はリポジトリ数に関わらず、お客様の条件でスコープされ、スケジュールされます。

もう1つのスキャナーではない

GitHubがスキャナーを実行する。SecureHiveがプログラムを実行する。

CodeQL、Dependabot、シークレットスキャンが既に検出を担っています — 当社がコードを再スキャンすることはありません。SecureHiveはその上のアカウンタビリティレイヤーです:オーナー、対応の意思決定、脅威モデル、監査証跡を、セキュリティプログラムの残りが既に稼働しているプラットフォームの上で。

実務では何を意味するか
購入、チューニング、議論すべき第二のスキャナーは不要 — GitHubのアラートが検出の唯一のソース
すべてのアラートは、オーナー、ステータス、対応の意思決定を持つ検出結果になる
却下されたアラートは静かに消えるのではなく、可視化された受容済みリスクになる
アナリストのトリアージ判断は常にスキャナーに優先 — 再発は検出結果を再オープンするが、人間の判断を上書きすることはない
AIが提案する脅威は人間が受け入れるまで提案にすぎない — そしてすべての抽出実行はプラットフォームのAI監査証跡に記録される
ワンクリックのリスク・課題作成により、AppSecはプログラムの他の部分と同じリスク登録簿に載る
マネージャー/開発者のワークスペースロールを持つアプリ別セキュリティチーム
ディープリンクがエンジニアをGitHubアラートに直接連れ戻し、修正を出荷させる

組織単位の定額。開発者単位ではなく。

AppSecツールは開発者シートで課金するため、エンジニアリングが採用するたびに請求が増えます。Application Securityは組織全体に対する1つの定額モジュール料金です。

Application Security
$300/mo

年額$3,000、組織単位の定額 — 発注書での取引

開発者単位の従量課金
なし

すべての開発者、すべてのリポジトリ、すべてのアラート — 価格は1つ

デザインパートナーパイロット
無料

3か月間、フルモジュール、ロードマップの形成を支援するデザインパートナー向け

何が出力されるか

監査人にも、取締役会にも、新入社員にも見せられるAppSecプログラム — アラートの山ではなく。

すべてのアプリケーション、その環境、セキュリティのオーナーが誰かを記録するレジストリ
コードスキャン、Dependabot、シークレットスキャンを横断する、対応ステータス付きの統合検出結果
再利用可能なテナント脅威ライブラリに支えられた、アプリケーションごとのSTRIDE脅威モデル
ワンクリックでリスク登録簿に起票されるリスクと課題
SDLCゲート、セキュリティ要件のカバレッジ、CI実行の可視性
実際に出荷するアプリケーションのための態勢スコアとプログラムダッシュボード

1つの定額モジュール料金

組織単位の価格 — 開発者単位、リポジトリ単位、アラート単位ではありません — 重要なのはプログラムであり、その背後にある検出結果の量ではないからです。

$300/month

$3,000/year — two months free

Professionalプランから利用可能 · 発注書での取引

環境とアプリ別セキュリティチームを備えたアプリケーションレジストリ
GitHubから直接のリポジトリインポート — あらゆる規模の組織に対応するサーバーサイド検索
コードスキャン、Dependabot、シークレットスキャンのアラートのための1回のGitHub App接続
完全なアラートライフサイクル — 修正済みは自動解決、却下は受容済みリスクに、再発は再オープン
ファセットフィルターとGitHubアラートへのディープリンクを備えた統合検出結果トリアージ
スコープ付き同期、テナントごとのスケジュール、リアルタイムWebhook、決してブロックしないバックグラウンドキュー
AI抽出アシスタントと再利用可能なテナント脅威ライブラリを備えたSTRIDE脅威モデリング
リスク登録簿へのワンクリックのリスク・課題作成
OWASP・NIST整合の要件、SDLCゲート、CI可視性、トレーニング割り当て、態勢スコア

デザインパートナーは無料の3か月パイロットを実施します。Advanced Security連携にはGitHub (クラウド) が必要です — 脅威モデリングとSDLCプログラムはそれなしでも機能します。

お客様自身のアラートがプログラムになる様子をご覧ください

1つのアプリケーションとそのリポジトリをお持ちください。GitHub Appを接続し、インポートし、検出結果、脅威モデル、態勢スコアをライブでご案内します。