Если вы занимаетесь безопасностью приложений более чем в одной группе верхнего уровня, получение единого обзора рисков для всей организации раньше требовало ручного сбора данных. Это операционная работа, которая каждый раз при возникновении запроса повторяется в электронных таблицах и разовых скриптах. В такой ручной работе легко допустить ошибку, и зачастую она устаревает в тот самый момент, когда публикуется. Каждый час, потраченный на формирование такого обзора, — это час, который ваша команда безопасности не тратит на стратегическую работу по снижению рисков.
В GitLab 19.4 панель управления безопасностью теперь предоставляет консолидированный обзор рисков на уровне организации. Для каждой группы верхнего уровня и каждого сканера, используемого вашими командами, вы можете видеть состояние всей программы безопасности приложений, определять, где сосредоточены реальные риски, и принимать меры без какого-либо ручного объединения данных. Ваша команда тратит время на устранение уязвимостей, а не на составление отчетов, и когда руководство или аудитор спрашивают о текущем положении дел в организации, у вас есть актуальный и обоснованный ответ на одном экране. Панель управления безопасностью на уровне организации доступна в режиме бета-версии для пользователей GitLab.com.
Просматривайте общий уровень риска, а затем детализируйте его до проекта
Оценка риска количественно определяет уровень риска для всей организации. Эта оценка рассчитывается на основе серьезности и давности ваших открытых уязвимостей, наличия каждой из них в списке известных эксплуатируемых уязвимостей (KEV) и ее оценки по системе прогнозирования эксплойтов (EPSS). Оценка риска помогает руководителям по безопасности определять приоритеты в отношении того, какая область организации наиболее подвержена угрозам, вместо простого подсчета общего количества, где каждая находка считается равнозначной.
Графики вокруг оценки риска также проактивно отвечают на сопутствующие вопросы. Представление «Уязвимости с течением времени» показывает, растет или падает риск в организации за 30, 60 или 90 дней. График уязвимостей по возрасту показывает, какие из них устаревают и выходят за рамки целевых показателей по устранению. Открытые уязвимости по степени серьезности и топ-10 распространенных категорий уязвимостей (CWE) отражают структуру рисков, поэтому уязвимость, повторяющаяся во всей организации, интерпретируется как пробел в обучении или политике, а не как серия отдельных ошибок. Отфильтруйте всю панель управления по проекту или типу отчета, чтобы сосредоточиться на типах уязвимостей статического тестирования безопасности приложений (SAST) или сканирования зависимостей.
Консолидируйте все сканеры в едином представлении
Панель управления организации не ограничивается собственными сканерами GitLab. Любой сторонний сканер, выводящий отчеты в формате Static Analysis Results Interchange Format (SARIF), может передавать свои результаты в GitLab. Они становятся записями об уязвимостях, как и любые встроенные находки, и объединяются в ту же оценку риска, графики и представление по проектам. Для команды безопасности, использующей несколько инструментов в масштабах всей организации, вы получаете единое консолидированное представление о рисках, включающее как сканеры GitLab, так и те инструменты, которые вы уже используете, вместо отдельной панели управления для каждого инструмента и ручных усилий по их объединению.
Включите панель управления безопасностью организации
Панель управления безопасностью организации доступна в режиме бета-версии на GitLab.com для тарифа Ultimate. Она считывает данные, которые ваши проекты уже производят, поэтому ее включение зависит от наличия необходимых компонентов.
Прежде чем панель управления сможет отобразить риски вашей организации, убедитесь в наличии четырех условий:
- Вы создали организацию с несколькими группами верхнего уровня с помощью функции «Организации (бета)». Для этого владельцы могут выбрать «Создать организацию» (Create Organizations) в разделе «Настройки > Общие > Дополнительно» (Settings > General > Advanced).
- У вас есть права роли «Владелец» (Owner) на уровне организации в GitLab.
- Расширенный поиск и расширенное управление уязвимостями активны. Они обеспечивают консолидацию по группам верхнего уровня, а на GitLab.com они включены по умолчанию.
- Ваши проекты запускают хотя бы один сканер безопасности и имеют завершенное сканирование в своей ветке по умолчанию, поэтому имеются уязвимости для агрегации.
После этого перейдите на верхнюю панель, выберите «Поиск или переход» (Search or Go to) и выберите свою организацию. На левой боковой панели выберите «Безопасность» (Secure), затем «Панель управления безопасностью» (Security dashboard). Представление организации откроется с оценкой риска и графиками по каждой группе верхнего уровня в организации.
Еще не используете GitLab Ultimate? Начните бесплатный пробный период сегодня, чтобы получить видимость состояния рисков на уровне организации.





