Управление результатами
Управление результатами
Далее вы узнаете, как управлять результатами на страницах Уязвимостей. Вы можете:
- Фильтровать: выбирать, какую информацию отображать.
- Форматировать: выбирать, какие столбцы отображать.
- Группировать: организовывать обнаружения в кластеры на основе выбранных атрибутов.
- Сортировать: выбирать порядок отображения результатов.
Фильтрация уязвимостей
Ниже описано, как фильтровать уязвимости и затронутые сущности.
Фильтр временного диапазона
С помощью временного диапазона вы можете определить период, за который запрашиваются ваши данные. Если вы не указали временной диапазон, применяется значение по умолчанию Последние 30 минут, что означает, что извлекаются данные за последние 30 минут.
При установке временного диапазона конечное значение всегда должно быть Сейчас.
- На странице Приоритизация перейдите в раздел временного диапазона.
- Выберите один из предустановленных вариантов или выберите календарь для настройки.
- Выберите Применить.
Селектор сегментов
Сегменты обеспечивают быстрый доступ к предопределённым логическим фильтрам. Селектор сегментов позволяет фильтровать результаты на основе этих предопределённых логических фильтров. Вы можете применять сегменты на любой странице Уязвимостей.
Инструкции см. ниже.
Шаг 1. Определите сегменты
Если у вас уже определены сегменты, можете пропустить этот шаг.
- Откройте приложение Сегменты и создайте сегменты для вашей среды. Дополнительную информацию см. в разделе «Включение данных в сегменты Ключ-АСТРОМ».
- Убедитесь, что используете фильтрующие сегменты, совместимые с событиями состояния сущностей. Примеры таких фильтров см. в разделе «Примеры создания сегментов».
Шаг 2. Включите фильтр сегментов
- На странице Приоритизация откройте меню Настройки в правом верхнем углу.
- Включите Поддержка фильтрации сегментов. Это добавит селектор сегментов на все страницы Уязвимостей.
Шаг 3. Фильтрация по сегментам
- Откройте селектор сегментов.
- В разделе Фильтровать по сегментам выберите сегмент.
- Необязательно: чтобы добавить больше сегментов, выберите Сегменты; если доступно, вы можете выбрать значение для выбранного сегмента.
- Когда вы довольны выбором, выберите Применить.
Выбор одного или нескольких сегментов приводит к:
- Меньшему количеству уязвимостей и затронутых сущностей.
- Ограничению Оценки безопасности Ключ-АСТРОМ уязвимостей на основе вашего выбора.
Например:
- До выбора сегмента: на странице Приоритизация есть 15 уязвимостей с Оценкой безопасности Ключ-АСТРОМ 9.4.
- После выбора сегмента: есть пять уязвимостей с Оценкой безопасности Ключ-АСТРОМ 8.0, поскольку DSS была ограничена, чтобы включить меньше сущностей, и максимальная оценка DSS затронутых сущностей составляет 8.0.
Дополнительную информацию о сегментах и о том, как они работают, см. в разделах:
- Сегменты
- Разница между зонами управления и сегментами
Примеры создания сегментов
Вы можете создавать сегменты на основе приложений, сервисов, хостов и других relevant компонентов, отслеживаемых Ключ-АСТРОМ. Вот несколько примеров.
- Сегменты на основе приложений
- Сегменты на основе сервисов
- Сегменты на основе хостов
- Создайте новый сегмент.
- Создайте новую переменную и добавьте в неё следующий запрос.
fetch dt.entity.host | fields host = entity.name
- Добавьте новый сегмент на основе события и добавьте в него следующий фильтр.
related_entities.hosts.names = $host
Выражения фильтрации
В поле фильтра вы можете использовать сложные выражения фильтрации, чтобы выбрать, какую информацию отображать:
- Перейдите на страницу Приоритизация или страницу обзора затронутых групп процессов или нод Kubernetes.
- В поле фильтра сделайте свой выбор. У вас есть следующие варианты:
- Добавить несколько фильтров по одному ключу фильтра.
- Использовать операторы AND и OR.
- Использовать подстановочный знак (*) для поиска по шаблонам.
- Фильтровать числа с помощью > и <.
- Чтобы сбросить фильтры к режиму по умолчанию, выберите соответствующую кнопку справа от поля фильтра.
Если выбранный фильтр не отображается в таблице, перейдите в настройки столбцов и убедитесь, что соответствующий столбец добавлен в таблицу.
Фильтрация по векторам CVSS
Хотя Оценка безопасности Ключ-АСТРОМ (DSS) является ключевым методом приоритизации уязвимостей, фильтрация по компонентам CVSS Base Vector и CVSS Modified Vector обеспечивает расширенную сортировку и более глубокий анализ.
Сценарии использования:
- Фильтрация по версии CVSS: чтобы найти уязвимости, оценённые с помощью CVSS v4.0, выберите вектор CVSS в поле фильтра и введите «*CVSS:4.0*».
- Фильтрация по компонентам модифицированного вектора: чтобы найти уязвимости, в которых вектор атаки был скорректирован на основе вашей среды, выберите CVSS Modified Vector в поле фильтра и введите «*MAV:*».
- Фильтрация по конкретным признакам риска: чтобы найти уязвимости, не требующие привилегий (PR:N) или затрагивающие несколько компонентов (S:C), выберите фильтр вектора CVSS в поле фильтра и введите «*PR:N*» или «*S:C*».
Фильтрация поддерживает:
- Частичные совпадения (например, AV: будет соответствовать AV:N, AV:A и т.д.)
- Свободный ввод текста (без строгого форматирования)
- Поиск без учёта регистра (например, ui:n будет соответствовать UI:N)
Чтобы узнать больше об оценке CVSS и структуре векторов, см. раздел «Как Ключ-АСТРОМ использует CVSS».
Форматирование таблицы
Выберите, какие столбцы должны отображаться:
- Перейдите на страницу Приоритизация или страницу обзора затронутых групп процессов или нод Kubernetes.
- В правом верхнем углу таблицы выберите настройки столбцов.
- Выберите нужные столбцы, затем выберите Подтвердить.
Группировка обнаружений
Вы можете поддерживать порядок в своих обнаружениях, группируя их по нескольким категориям. Чтобы сгруппировать обнаружения:
- На вкладке Обнаружения перейдите к раскрывающемуся списку Группировать по, расположенному рядом с вкладками Обзор и Подробно.
- В раскрывающемся меню Группировать по вы можете выбрать следующие категории:
- Core
- Extended
- AWS
- Azure
- GCP
- Kubernetes
- Каждая категория состоит из нескольких вариантов группировки. Вы можете выбрать до трёх группировщиков одновременно.
- После выбора группировщиков, которые хотите применить, щёлкните в любом месте за пределами меню.
Когда результаты сгруппированы, каждая группа отображается как сворачиваемая строка. Чтобы развернуть её, выберите соответствующую кнопку.
Сортировка столбцов
Выберите порядок, в котором результаты в столбце должны отображаться:
- Перейдите на страницу Приоритизация или страницу обзора затронутых групп процессов или нод Kubernetes.
- Выберите заголовок столбца.
- Выберите Сортировать по возрастанию или Сортировать по убыванию.