Получение сведений Security Posture Management

Материал из Документация Ключ-АСТРОМ

Получение сведений

SPM Ключ-АСТРОМ предлагает два способа углубления в детали в зависимости от используемого представления:

  • На странице Результаты оценки выберите правило, чтобы открыть боковое окно с агрегированным контекстом правила — сведения о правиле, оценённые ресурсы, конфигурация и объяснение ИИ.
  • На вкладке Обнаружения выберите отдельное обнаружение, чтобы открыть панель сведений с контекстом на уровне ресурса — сведения об обнаружении, затронутый ресурс, топология, доказательства и объяснение ИИ.

Этот контекст помогает понять и исправить проблемы в вашей системе.

Сведения о правиле

На вкладке Сведения о правиле вы можете:

  • Просмотреть relevant сведения о правиле, такие как:
 * Версия правила, использованная для оценки.
 * Серьёзность правила.
 * Стандарт соответствия, издавший правило.
  • Перейти к исходному документационному ресурсу для полного описания правила.

Сведения о ресурсах

На вкладке Оценённые ресурсы вы можете изучить ресурсы, которые должны соответствовать правилу. Это помогает выявить ресурсы, затронутые нарушением соответствия или relevant ошибкой конфигурации безопасности.

Оценённые ресурсы со статусом Не relevant по умолчанию отфильтрованы.

Вы можете:

  • Просмотреть систему, к которой применяется правило, вместе со всеми ресурсами системы.
  • Использовать панель фильтров для фильтрации ресурсов, которые:
 * Требуют вашего внимания (Не пройдено).
 * Соответствуют требованиям (Пройдено).
 * Не могут быть автоматически оценены (Вручную).
 * Не соответствуют определённому критерию для оценки правила (Не relevant).
  • Использовать строку поиска для поиска конкретного ресурса (полное или частичное совпадение).
  • Навести курсор на столбец диаграммы системы, чтобы увидеть состояние соответствия ресурсов системы.
  • Определить тип ресурса и дату последней оценки в разделе Оценка правила > Ресурс.

Сведения о конфигурации

На вкладке Оценённые ресурсы перейдите в Оценка правила > Relevant свойства конфигурации для получения информации о конфигурации ресурса.

Это помогает выявить текущую ошибку конфигурации для выбранного ресурса, которая способствует нарушению правила.

Пример: Непройденное правило 1.2.19 Ensure that the --audit-log-maxsize argument is set to 100 or as appropriate сообщает, что нода на плоскости управления не имеет настроенного --audit-log-maxsize. Это означает, что в случае необходимости расследования безопасности не гарантируется наличие достаточного количества логов для проведения расследования из-за этой ошибки конфигурации.

Для правил Вручную, где автоматическая оценка невозможна, предоставляются подсказки о том, какая информация необходима для завершения оценки.

Подробности о правилах Вручную см. в разделе «Результаты».

Пример: Правило Вручную The Kubernetes kubelet staticPodPath must not enable static pods сообщает, что Ключ-АСТРОМ не может проверить конфигурацию, поскольку отсутствует Kubernetes Node Configuration Collector.

Объяснить оценку

Чтобы использовать эту функцию генеративного ИИ, убедитесь, что:

  • Генеративный ИИ Ключ-АСТРОМ Intelligence включён для вашей среды. См. раздел «Включение генеративного ИИ Ключ-АСТРОМ Intelligence».
  • У вас есть разрешение на его использование. См. раздел «Разрешения пользователя».

Генеративный ИИ Ключ-АСТРОМ Intelligence может предоставлять контекстные объяснения оценок правил на простом языке, чтобы ускорить понимание и устранение.

Чтобы получить доступ к функциональности

  1. В xSPM Security Posture Management на странице Результаты оценки выберите правило.
  2. На вкладке Оценённые ресурсы выберите Объяснить оценку.

При выборе генеративный ИИ Ключ-АСТРОМ Intelligence анализирует технические детали оценки правила и генерирует структурированное резюме, которое может включать:

  • Что означает оценка: объясняет правило соответствия (например, требования CIS Kubernetes Benchmark) и его назначение в защите сред.
  • Почему это важно: выделяет уровни серьёзности и приоритет, а также описывает потенциальные последствия, такие как ошибки конфигурации, ведущие к несанкционированному доступу, повышению привилегий или компрометации кластера.
  • Как устранить: где применимо, рекомендует шаги по устранению, такие как обновление разрешений файлов, применение исправлений конфигурации, перезапуск сервисов или включение непрерывного мониторинга across кластеров и облачных учётных записей.

Структура и глубина объяснения генеративного ИИ могут варьироваться в зависимости от типа правила и доступного контекста. Хотя генеративный ИИ Ключ-АСТРОМ Intelligence стремится предоставлять подробные сведения, не все оценки будут включать каждый из перечисленных выше элементов.

Объяснения генеративного ИИ Ключ-АСТРОМ Intelligence адаптированы к природе каждой оценки правила, предоставляя relevant, действенные сведения, которые ускоряют сортировку и поддерживают принятие обоснованных решений даже для пользователей без глубоких знаний в области безопасности.

Обнаружения

Предварительная версия

На вкладке Обнаружения выбор обнаружения открывает панель сведений справа. В отличие от бокового окна Результаты оценки, которое показывает агрегаты на уровне правил across всех ресурсов, эта панель ограничена одним ресурсом, оценённым по одному правилу.

Сведения об обнаружении соответствия

В верхней части панели отображается:

  • Заголовок обнаружения (имя правила).
  • Статус результата (Не пройдено, Вручную или Пройдено).
  • Уровень серьёзности.
  • Стандарт соответствия и версия, к которым относится обнаружение (например, CIS Elastic Kubernetes Service (EKS) - v1.8.0).

Затронутый ресурс

Раздел Затронутый ресурс показывает конкретный ресурс, который был оценён:

  • Тип ресурса (например, Deployment).
  • Имя ресурса.
  • Теги, применённые к ресурсу, такие как метки Kubernetes.

Из этого раздела вы можете:

  • Выбрать Показать свойства, чтобы просмотреть все свойства затронутого ресурса.
  • Выбрать Просмотреть топологию, чтобы открыть Smartscape и изучить, где затронутый ресурс находится в топологии вашей среды.

Доказательства

Раздел Доказательства показывает детали конфигурации, которые способствовали обнаружению, такие как тип развёртывания, версия Kubernetes и свойства конфигурации переменных среды. Эта информация идентифицирует точную ошибку конфигурации, вызвавшую обнаружение.

Объяснить обнаружение

Чтобы использовать эту функцию генеративного ИИ, убедитесь, что:

  • Генеративный ИИ Ключ-АСТРОМ Intelligence включён для вашей среды. Дополнительную информацию см. в разделе «Включение генеративного ИИ Ключ-АСТРОМ Intelligence».
  • У вас достаточно разрешений для его использования. Дополнительную информацию см. в разделе «Разрешения пользователя».

Выберите Объяснить обнаружение, чтобы получить объяснение обнаружения соответствия на простом языке от генеративного ИИ Ключ-АСТРОМ Intelligence.

Объяснение может включать:

  • Что означает правило соответствия и почему это важно.
  • Почему ресурс был оценён с данным статусом.
  • Рекомендуемые шаги по устранению, где применимо.