Aller au contenu principal

Découvrir vos NHIs

Inventaire NHI

L'inventaire fournit un tableau centralisé et consultable listant toutes les Non-Human Identities découvertes dans votre périmètre. Cette vue dynamique vous aide à surveiller, auditer et trier efficacement les NHIs dans divers environnements et sources.

Vue d'ensemble du tableau d'inventaire

Chaque ligne de l'inventaire représente une NHI unique et affiche les attributs clés suivants :

  • Secret name – L'identifiant du secret associé.
  • Detector : Le détecteur du Secrets Detection Engine qui a classifié le secret, ou Unknown si aucun ne correspond.
  • Source – L'intégration où la NHI a été découverte (par exemple, le nom du gestionnaire de secrets ou du cluster Kubernetes).
  • Path – Le chemin ou l'emplacement exact du secret au sein de la source.
  • Environment – Le tag d'environnement associé (par exemple, prod, staging, dev). Découvrez comment catégoriser les environnements
  • Breached policies – Toute mauvaise configuration détectée ou violation des bonnes pratiques de sécurité. En savoir plus sur les breached policies
  • Identity level – Indique si la NHI détient des permissions de niveau administrateur sur sa source (par exemple, un principal AWS IAM avec AdministratorAccess, un Microsoft Entra Global Administrator ou un Okta Super Admin). Les identités administrateur sont marquées d'un badge dédié dans la vue détaillée. En savoir plus
  • Risk criticality – Un niveau agrégé (low, medium, high, critical) combinant la violation de politique la plus à risque sur l'identité avec des modificateurs pour le statut administrateur et l'exposition en production. En savoir plus
  • Owners – La ou les personnes responsables de la NHI. Voir Propriété des NHI ci-dessous.

NHI Inventory

L'inventaire prend en charge le filtrage basé sur :

  • Detector : n'importe quel détecteur, ou Unknown
  • Detector type : Generic, Specific ou Unknown
  • Secret family
  • Secret category
  • Secret provider
  • Breached policy
  • Environment
  • Source
  • Identity level : Admin ou Non-admin
  • Risk criticality : Critical, High, Medium ou Low
  • Owner : par propriétaire spécifique, No owner ou Current user

Les filtres liés aux détecteurs (detector, detector type, secret family, category et provider) sont les mêmes facettes utilisées sur les incidents de secrets, vous pouvez donc poser les mêmes questions aux secrets stockés dans des coffres qu'aux fuites. En savoir plus sur les catégories et les providers.

Mettez à jour ggscout vers la version 0.32.0 ou ultérieure

La classification des détecteurs nécessite ggscout 0.32.0 ou ultérieur. Tant que vous n'effectuez pas la mise à jour, les secrets collectés restent non classifiés (Unknown). Après la mise à jour, la prochaine récupération classifie l'inventaire existant. Aucune configuration supplémentaire n'est requise.

Cliquer sur une NHI ouvre une vue détaillée qui inclut le détecteur, les violations de politiques, la version du secret et une carte visuelle des relations et du contexte de la NHI.

Notez que si une version est supprimée, les métadonnées demeurent mais le graphe est vide et marqué comme supprimé, tandis que les secrets entièrement détruits disparaissent de l'inventaire.

Propriété des NHI

La propriété attribue la responsabilité de chaque NHI à une ou plusieurs personnes de votre organisation : vous pouvez voir qui est responsable d'une identité, filtrer l'inventaire par propriétaire, et ajouter ou modifier les propriétaires manuellement.

Propriétaires suggérés vs manuels

  • Propriétaires suggérés – GitGuardian peut suggérer automatiquement des propriétaires à partir des données de vos sources intégrées et des incidents de secrets. Les propriétaires suggérés sont libellés Set automatically by GitGuardian dans la vue détaillée de la NHI. Vous pouvez les conserver, les supprimer ou ajouter d'autres propriétaires.
  • Propriétaires manuels – Tout propriétaire que vous ajoutez ou confirmez vous-même est libellé Set manually. Les attributions manuelles ne sont jamais écrasées par les suggestions automatiques.

Comment les propriétaires sont suggérés

Les suggestions reposent sur plusieurs signaux, par ordre de confiance (le plus élevé en premier) :

  1. Champ propriétaire direct – La source de la NHI expose un propriétaire explicite pour l'identité (par exemple, un champ propriétaire IAM ou IdP).
  2. Tags de métadonnées – Un tag sur la ressource contient un propriétaire (par exemple, un tag AWS IAM ou Azure avec un e-mail).
  3. Propriétaire au niveau de la source – L'intégration a un propriétaire déclaré (par exemple, l'utilisateur qui a configuré l'intégration).
  4. Dernier éditeur ou créateur – La personne qui a modifié ou créé la ressource en dernier, lorsque cela est fourni par la source.
  5. Auteur du commit de l'incident – Un développeur qui a commité un secret ayant entraîné un incident lié à cette NHI (privé ou public).
  6. Scan de secrets publics – L'utilisateur dont le scan a détecté le secret associé à cette NHI.

Lorsque plusieurs candidats existent, le système ne conserve que ceux ayant le niveau de confiance le plus élevé. Vous pouvez avoir jusqu'à 5 propriétaires par NHI.

Qui peut être propriétaire

  • Un membre du workspace (lié à son utilisateur GitGuardian).
  • Un utilisateur externe identifié par e-mail (par exemple, un prestataire ou une personne d'une autre équipe). Aucun compte GitGuardian n'est requis.

Gérer les propriétaires

  • Dans l'inventaire, la colonne Owner affiche jusqu'à deux propriétaires par NHI ; utilisez le filtre Owner pour restreindre la liste (par exemple, No owner, Current user ou une personne spécifique).
  • Dans la vue détaillée d'une NHI, utilisez la section Owners pour ajouter, supprimer ou remplacer des propriétaires. Vous pouvez saisir un membre du workspace ou toute adresse e-mail valide pour ajouter un propriétaire externe. Supprimer un propriétaire suggéré écarte cette suggestion afin qu'elle ne soit pas réappliquée automatiquement.

API

La propriété peut être gérée via l'API publique à l'aide des scopes nhi:ownership:read et nhi:ownership:write. Les endpoints vous permettent de lister les propriétaires d'une identité, d'ajouter des propriétaires, de supprimer un propriétaire ou de remplacer la liste complète des propriétaires.

Carte d'exploration

La carte d'exploration vous offre une vue visuelle et complète d'une NHI, vous aidant à comprendre ses connexions, son utilisation et son impact potentiel dans votre environnement.

La carte est composée de :

  • Secrets managers – Là où les secrets de la NHI sont stockés en toute sécurité.
  • Consumers – Les entités (telles que les services, scripts ou jobs) qui utilisent le secret pour s'authentifier et accéder à d'autres systèmes.
  • Accessed resources – Les cibles accédées par les consommateurs, ainsi que leurs permissions, basées sur les Secret Analyzers.
  • Incidents – Les incidents de secrets public et private associés à la NHI.

Exploration Map

Vous pouvez accéder à la carte depuis la vue détaillée d'une NHI ou directement depuis un incident de secret, permettant une navigation rapide et contextuelle entre la détection et l'analyse.

Cas d'usage

Bien que l'objectif principal soit de visualiser et de contextualiser les NHIs, la carte aide également à :

  • Rationaliser la remédiation – Évaluer rapidement l'impact de la révocation d'un secret et identifier tous les systèmes affectés.
  • Investiguer les fuites – Retracer quels consommateurs et ressources ont pu être compromis.
  • Améliorer l'hygiène des secrets – Repérer les secrets obsolètes ou surprivilégiés, les consommateurs inutilisés et d'autres problèmes d'hygiène dans votre périmètre.