GitHubが脆弱性を見つける。
あなたはプログラムを運営する。
SecureHive Application Securityは、CISOプラットフォームのAppSecプログラムレイヤーです — アプリケーションレジストリ、STRIDE脅威モデリング、そして対応ワークフロー付きのGitHub Advanced Security検出結果。もう1つのスキャナーではありません:CodeQL、Dependabot、シークレットスキャンを実行するのはGitHub。SecureHiveはそのアラートを、責任の所在が明確なセキュリティプログラムに変えます。
スキャナーのアラートはセキュリティプログラムではない。
GitHub Advanced Securityは既に問題を発見しています。多くのチームに欠けているのは、アラートの後に起こるすべて — オーナーシップ、意思決定、そしてCISOが自信を持って示せるビューです。
- アラートはリポジトリごと、3つの別々のタブに存在 — アプリケーション全体を見る人はおらず、ポートフォリオ全体はなおさら
- 検出結果はリポジトリに属し、指名されたオーナーを持つアプリケーションには属さない — 修復は全員の仕事であり、誰の仕事でもない
- 却下はリスク判断の裏付けなしにスキャナー内で行われる — 誰も実際には受容していない受容済みリスク
- 脅威モデル、セキュリティ要件、トレーニングはwikiやスプレッドシートにあり、防ぐべき検出結果から切り離されている
プログラムレイヤーを構成する5つの要素
すべてが、セキュリティプログラムが既に稼働しているプラットフォームの上に載ります — 同じテナント、同じロール、同じリスク登録簿、同じ監査サーフェス。
アプリケーションレジストリ
アプリケーションを登録し、GitHubから直接リポジトリをインポート — あらゆる規模の組織に対応するサーバーサイド検索。アプリケーションごとの環境と、マネージャー/開発者のワークスペースロールを持つアプリ別セキュリティチーム。
GitHub Advanced Security
1回のGitHub App接続で、コードスキャン、Dependabot、シークレットスキャンのアラートを統合された検出結果に同期 — 完全なライフサイクル、エンタープライズインストール向けに構築。
検出結果のトリアージ
全アプリケーションを横断する1つの検出結果ビュー — ソース、深刻度、ステータス、リポジトリによるファセットフィルター、ステータスワークフロー、リポジトリレベルの帰属、そしてGitHubアラートへ直接戻れるディープリンク。
AIによる脅威モデリング
アプリケーションごとのSTRIDE脅威モデル。AI抽出アシスタントが脅威を提案 — すべての実行はプラットフォームのAI監査証跡に記録 — 再利用可能なテナント脅威ライブラリと、リスク登録簿へのワンクリックのリスク・課題作成に支えられています。
SDLCセキュリティプログラム
OWASP・NISTに整合したセキュリティ要件ライブラリ、SDLCゲート、CI実行の可視性、セキュリティトレーニングの割り当て、そしてプログラムダッシュボード付きの態勢スコア。
GitHub連携の詳細
GitHub App接続は1回だけ。スキャナーを実行し続けるのはGitHub — SecureHiveはその発見に合わせてプログラムを同期し続けます。
同期されるもの
コードスキャン
CodeQL静的解析アラート
Dependabot
脆弱な依存関係のアラート
シークレットスキャン
漏洩した認証情報のアラート
3つすべてが1つの統合検出結果ビューに集まり、由来するリポジトリに帰属されます。
アラートライフサイクル
GitHubで修正済み
検出結果は自動解決
GitHubで却下
受容済みリスクになる
GitHubで再発
検出結果が再オープン
アナリストのトリアージ判断は常にスキャナーに優先します — 再同期が人間の判断を上書きすることはありません。
エンタープライズスケール
スコープ付き同期
リンク済みリポジトリ、選択、トピック別、アーカイブ除外
スケジュール
テナントごとのスケジュールまたはcron
リアルタイムWebhook
決してブロックしないバックグラウンドキューが支える
エンタープライズインストール向けに構築 — 同期はリポジトリ数に関わらず、お客様の条件でスコープされ、スケジュールされます。
GitHubがスキャナーを実行する。SecureHiveがプログラムを実行する。
CodeQL、Dependabot、シークレットスキャンが既に検出を担っています — 当社がコードを再スキャンすることはありません。SecureHiveはその上のアカウンタビリティレイヤーです:オーナー、対応の意思決定、脅威モデル、監査証跡を、セキュリティプログラムの残りが既に稼働しているプラットフォームの上で。
組織単位の定額。開発者単位ではなく。
AppSecツールは開発者シートで課金するため、エンジニアリングが採用するたびに請求が増えます。Application Securityは組織全体に対する1つの定額モジュール料金です。
年額$3,000、組織単位の定額 — 発注書での取引
すべての開発者、すべてのリポジトリ、すべてのアラート — 価格は1つ
3か月間、フルモジュール、ロードマップの形成を支援するデザインパートナー向け
何が出力されるか
監査人にも、取締役会にも、新入社員にも見せられるAppSecプログラム — アラートの山ではなく。
1つの定額モジュール料金
組織単位の価格 — 開発者単位、リポジトリ単位、アラート単位ではありません — 重要なのはプログラムであり、その背後にある検出結果の量ではないからです。
$3,000/year — two months free
Professionalプランから利用可能 · 発注書での取引
デザインパートナーは無料の3か月パイロットを実施します。Advanced Security連携にはGitHub (クラウド) が必要です — 脅威モデリングとSDLCプログラムはそれなしでも機能します。
お客様自身のアラートがプログラムになる様子をご覧ください
1つのアプリケーションとそのリポジトリをお持ちください。GitHub Appを接続し、インポートし、検出結果、脅威モデル、態勢スコアをライブでご案内します。