<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="ru">
	<id>https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D0%B8_%D0%BE%D0%B1%D1%80%D0%B0%D0%B1%D0%BE%D1%82%D0%BA%D0%B0_%D0%BF%D0%BE%D0%BB%D1%8C%D0%B7%D0%BE%D0%B2%D0%B0%D1%82%D0%B5%D0%BB%D1%8C%D1%81%D0%BA%D0%B8%D1%85_%D0%BE%D0%B1%D0%BD%D0%B0%D1%80%D1%83%D0%B6%D0%B5%D0%BD%D0%B8%D0%B9_%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D0%B8</id>
	<title>Приём и обработка пользовательских обнаружений безопасности - История изменений</title>
	<link rel="self" type="application/atom+xml" href="https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D0%B8_%D0%BE%D0%B1%D1%80%D0%B0%D0%B1%D0%BE%D1%82%D0%BA%D0%B0_%D0%BF%D0%BE%D0%BB%D1%8C%D0%B7%D0%BE%D0%B2%D0%B0%D1%82%D0%B5%D0%BB%D1%8C%D1%81%D0%BA%D0%B8%D1%85_%D0%BE%D0%B1%D0%BD%D0%B0%D1%80%D1%83%D0%B6%D0%B5%D0%BD%D0%B8%D0%B9_%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D0%B8"/>
	<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D0%B8_%D0%BE%D0%B1%D1%80%D0%B0%D0%B1%D0%BE%D1%82%D0%BA%D0%B0_%D0%BF%D0%BE%D0%BB%D1%8C%D0%B7%D0%BE%D0%B2%D0%B0%D1%82%D0%B5%D0%BB%D1%8C%D1%81%D0%BA%D0%B8%D1%85_%D0%BE%D0%B1%D0%BD%D0%B0%D1%80%D1%83%D0%B6%D0%B5%D0%BD%D0%B8%D0%B9_%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D0%B8&amp;action=history"/>
	<updated>2026-10-06T18:00:25Z</updated>
	<subtitle>История изменений этой страницы в вики</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://doc.ruscomtech.ru/index.php?title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D0%B8_%D0%BE%D0%B1%D1%80%D0%B0%D0%B1%D0%BE%D1%82%D0%BA%D0%B0_%D0%BF%D0%BE%D0%BB%D1%8C%D0%B7%D0%BE%D0%B2%D0%B0%D1%82%D0%B5%D0%BB%D1%8C%D1%81%D0%BA%D0%B8%D1%85_%D0%BE%D0%B1%D0%BD%D0%B0%D1%80%D1%83%D0%B6%D0%B5%D0%BD%D0%B8%D0%B9_%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D0%B8&amp;diff=6841&amp;oldid=prev</id>
		<title>IKuznetsov: Новая страница: « = Приём и обработка пользовательских обнаружений безопасности = В этом руководстве вы узнаете, как принимать и обрабатывать пользовательские данные безопасности, передавая их из стороннего инструмента в Ключ-АСТРОМ с помощью &#039;&#039;&#039;API&#039;&#039;&#039; приёма &#039;&#039;&#039;OpenPipeline&#039;&#039;&#039; д...»</title>
		<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D0%B8_%D0%BE%D0%B1%D1%80%D0%B0%D0%B1%D0%BE%D1%82%D0%BA%D0%B0_%D0%BF%D0%BE%D0%BB%D1%8C%D0%B7%D0%BE%D0%B2%D0%B0%D1%82%D0%B5%D0%BB%D1%8C%D1%81%D0%BA%D0%B8%D1%85_%D0%BE%D0%B1%D0%BD%D0%B0%D1%80%D1%83%D0%B6%D0%B5%D0%BD%D0%B8%D0%B9_%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D0%B8&amp;diff=6841&amp;oldid=prev"/>
		<updated>2026-09-24T18:29:57Z</updated>

		<summary type="html">&lt;p&gt;Новая страница: « = Приём и обработка пользовательских обнаружений безопасности = В этом руководстве вы узнаете, как принимать и обрабатывать пользовательские данные безопасности, передавая их из стороннего инструмента в Ключ-АСТРОМ с помощью &amp;#039;&amp;#039;&amp;#039;API&amp;#039;&amp;#039;&amp;#039; приёма &amp;#039;&amp;#039;&amp;#039;OpenPipeline&amp;#039;&amp;#039;&amp;#039; д...»&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Новая страница&lt;/b&gt;&lt;/p&gt;&lt;div&gt;&lt;br /&gt;
= Приём и обработка пользовательских обнаружений безопасности =&lt;br /&gt;
В этом руководстве вы узнаете, как принимать и обрабатывать пользовательские данные безопасности, передавая их из стороннего инструмента в Ключ-АСТРОМ с помощью &amp;#039;&amp;#039;&amp;#039;API&amp;#039;&amp;#039;&amp;#039; приёма &amp;#039;&amp;#039;&amp;#039;OpenPipeline&amp;#039;&amp;#039;&amp;#039; для событий безопасности.&lt;br /&gt;
&lt;br /&gt;
== Целевая аудитория ==&lt;br /&gt;
Специалисты по безопасности, стремящиеся анализировать, визуализировать и автоматизировать пользовательские данные безопасности с помощью Ключ-АСТРОМ.&lt;br /&gt;
&lt;br /&gt;
== Сценарий ==&lt;br /&gt;
Вы архитектор по безопасности, использующий Ключ-АСТРОМ для мониторинга работоспособности приложений и сервисов. В рамках практик безопасности жизненного цикла разработки &amp;#039;&amp;#039;&amp;#039;SDLC&amp;#039;&amp;#039;&amp;#039; вам нужно обеспечить, чтобы разработчики сканировали образы контейнеров перед развёртыванием в продуктив.&lt;br /&gt;
&lt;br /&gt;
Для этого вы хотите:&lt;br /&gt;
&lt;br /&gt;
* Непрерывно загружать результаты сканирования контейнеров в Ключ-АСТРОМ.&lt;br /&gt;
* Связывать обнаружения с отслеживаемыми продуктивными контейнерами.&lt;br /&gt;
* Создавать автоматические тикеты &amp;#039;&amp;#039;&amp;#039;Jira&amp;#039;&amp;#039;&amp;#039; для владельцев-разработчиков контейнеров, если для соответствующих образов контейнеров отсутствуют проверки безопасности.&lt;br /&gt;
&lt;br /&gt;
Эта статья охватывает первую часть: приём пользовательских обнаружений безопасности и их сопоставление с &amp;#039;&amp;#039;&amp;#039;Семантическим словарём&amp;#039;&amp;#039;&amp;#039; Ключ-АСТРОМ для обнаружений уязвимостей.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Пример входных данных для обнаружений безопасности — отчёт сканирования Trivy JSON&amp;#039;&amp;#039;&amp;#039;&amp;lt;pre&amp;gt;&lt;br /&gt;
{&lt;br /&gt;
  &amp;quot;SchemaVersion&amp;quot;: 2,&lt;br /&gt;
  &amp;quot;CreatedAt&amp;quot;: &amp;quot;2021-08-25T12:20:30.000000005Z&amp;quot;,&lt;br /&gt;
  &amp;quot;ArtifactName&amp;quot;: &amp;quot;testdata/fixtures/images/alpine-39.tar.gz&amp;quot;,&lt;br /&gt;
  &amp;quot;ArtifactType&amp;quot;: &amp;quot;container_image&amp;quot;,&lt;br /&gt;
  &amp;quot;Metadata&amp;quot;: {&lt;br /&gt;
    &amp;quot;OS&amp;quot;: {&lt;br /&gt;
      &amp;quot;Family&amp;quot;: &amp;quot;alpine&amp;quot;,&lt;br /&gt;
      &amp;quot;Name&amp;quot;: &amp;quot;3.9.4&amp;quot;,&lt;br /&gt;
      &amp;quot;EOSL&amp;quot;: true&lt;br /&gt;
    },&lt;br /&gt;
    &amp;quot;ImageID&amp;quot;: &amp;quot;sha256:055936d3920576da37aa9bc460d70c5f212028bda1c08c0879aedf03d7a66ea1&amp;quot;,&lt;br /&gt;
    &amp;quot;DiffIDs&amp;quot;: [&lt;br /&gt;
      &amp;quot;sha256:f1b5933fe4b5f49bbe8258745cf396afe07e625bdab3168e364daf7c956b6b81&amp;quot;&lt;br /&gt;
    ],&lt;br /&gt;
    &amp;quot;ImageConfig&amp;quot;: {&lt;br /&gt;
      &amp;quot;architecture&amp;quot;: &amp;quot;amd64&amp;quot;,&lt;br /&gt;
      &amp;quot;container&amp;quot;: &amp;quot;c10d36fa368a7ea673683682666758adf35efe98e10989505f4f566b5b18538f&amp;quot;,&lt;br /&gt;
      &amp;quot;created&amp;quot;: &amp;quot;2019-05-11T00:07:03.510395965Z&amp;quot;,&lt;br /&gt;
      &amp;quot;docker_version&amp;quot;: &amp;quot;18.06.1-ce&amp;quot;,&lt;br /&gt;
      &amp;quot;history&amp;quot;: [&lt;br /&gt;
        {&lt;br /&gt;
          &amp;quot;created&amp;quot;: &amp;quot;2019-05-11T00:07:03.358250803Z&amp;quot;,&lt;br /&gt;
          &amp;quot;created_by&amp;quot;: &amp;quot;/bin/sh -c #(nop) ADD file:a86aea1f3a7d68f6ae03397b99ea77f2e9ee901c5c59e59f76f93adbb4035913 in / &amp;quot;&lt;br /&gt;
        },&lt;br /&gt;
        {&lt;br /&gt;
          &amp;quot;created&amp;quot;: &amp;quot;2019-05-11T00:07:03.510395965Z&amp;quot;,&lt;br /&gt;
          &amp;quot;created_by&amp;quot;: &amp;quot;/bin/sh -c #(nop)  CMD [\&amp;quot;/bin/sh\&amp;quot;]&amp;quot;,&lt;br /&gt;
          &amp;quot;empty_layer&amp;quot;: true&lt;br /&gt;
        }&lt;br /&gt;
      ],&lt;br /&gt;
      &amp;quot;os&amp;quot;: &amp;quot;linux&amp;quot;,&lt;br /&gt;
      &amp;quot;rootfs&amp;quot;: {&lt;br /&gt;
        &amp;quot;type&amp;quot;: &amp;quot;layers&amp;quot;,&lt;br /&gt;
        &amp;quot;diff_ids&amp;quot;: [&lt;br /&gt;
          &amp;quot;sha256:f1b5933fe4b5f49bbe8258745cf396afe07e625bdab3168e364daf7c956b6b81&amp;quot;&lt;br /&gt;
        ]&lt;br /&gt;
      },&lt;br /&gt;
      &amp;quot;config&amp;quot;: {&lt;br /&gt;
        &amp;quot;Cmd&amp;quot;: [&lt;br /&gt;
          &amp;quot;/bin/sh&amp;quot;&lt;br /&gt;
        ],&lt;br /&gt;
        &amp;quot;Env&amp;quot;: [&lt;br /&gt;
          &amp;quot;PATH=/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin&amp;quot;&lt;br /&gt;
        ],&lt;br /&gt;
        &amp;quot;Image&amp;quot;: &amp;quot;sha256:09f2bbe58e774849d74dc1391c2e01731896c745c4aba1ecf69a283bdb4b537a&amp;quot;,&lt;br /&gt;
        &amp;quot;ArgsEscaped&amp;quot;: true&lt;br /&gt;
      }&lt;br /&gt;
    }&lt;br /&gt;
  },&lt;br /&gt;
  &amp;quot;Results&amp;quot;: [&lt;br /&gt;
    {&lt;br /&gt;
      &amp;quot;Target&amp;quot;: &amp;quot;testdata/fixtures/images/alpine-39.tar.gz (alpine 3.9.4)&amp;quot;,&lt;br /&gt;
      &amp;quot;Class&amp;quot;: &amp;quot;os-pkgs&amp;quot;,&lt;br /&gt;
      &amp;quot;Type&amp;quot;: &amp;quot;alpine&amp;quot;,&lt;br /&gt;
      &amp;quot;Vulnerabilities&amp;quot;: [&lt;br /&gt;
        {&lt;br /&gt;
          &amp;quot;VulnerabilityID&amp;quot;: &amp;quot;CVE-2019-14697&amp;quot;,&lt;br /&gt;
          &amp;quot;PkgID&amp;quot;: &amp;quot;musl@1.1.20-r4&amp;quot;,&lt;br /&gt;
          &amp;quot;PkgName&amp;quot;: &amp;quot;musl&amp;quot;,&lt;br /&gt;
          &amp;quot;PkgIdentifier&amp;quot;: {&lt;br /&gt;
            &amp;quot;PURL&amp;quot;: &amp;quot;pkg:apk/alpine/musl@1.1.20-r4?arch=x86_64\u0026distro=3.9.4&amp;quot;,&lt;br /&gt;
            &amp;quot;UID&amp;quot;: &amp;quot;d6abd271e71d3ce2&amp;quot;&lt;br /&gt;
          },&lt;br /&gt;
          &amp;quot;InstalledVersion&amp;quot;: &amp;quot;1.1.20-r4&amp;quot;,&lt;br /&gt;
          &amp;quot;FixedVersion&amp;quot;: &amp;quot;1.1.20-r5&amp;quot;,&lt;br /&gt;
          &amp;quot;Status&amp;quot;: &amp;quot;fixed&amp;quot;,&lt;br /&gt;
          &amp;quot;Layer&amp;quot;: {&lt;br /&gt;
            &amp;quot;Digest&amp;quot;: &amp;quot;sha256:e7c96db7181be991f19a9fb6975cdbbd73c65f4a2681348e63a141a2192a5f10&amp;quot;,&lt;br /&gt;
            &amp;quot;DiffID&amp;quot;: &amp;quot;sha256:f1b5933fe4b5f49bbe8258745cf396afe07e625bdab3168e364daf7c956b6b81&amp;quot;&lt;br /&gt;
          },&lt;br /&gt;
          &amp;quot;SeveritySource&amp;quot;: &amp;quot;nvd&amp;quot;,&lt;br /&gt;
          &amp;quot;PrimaryURL&amp;quot;: &amp;quot;https://avd.aquasec.com/nvd/cve-2019-14697&amp;quot;,&lt;br /&gt;
          &amp;quot;DataSource&amp;quot;: {&lt;br /&gt;
            &amp;quot;ID&amp;quot;: &amp;quot;alpine&amp;quot;,&lt;br /&gt;
            &amp;quot;Name&amp;quot;: &amp;quot;Alpine Secdb&amp;quot;,&lt;br /&gt;
            &amp;quot;URL&amp;quot;: &amp;quot;https://secdb.alpinelinux.org/&amp;quot;&lt;br /&gt;
          },&lt;br /&gt;
          &amp;quot;Description&amp;quot;: &amp;quot;musl libc through 1.1.23 has an x87 floating-point stack adjustment imbalance, related to the math/i386/ directory. In some cases, use of this library could introduce out-of-bounds writes that are not present in an application&amp;#039;s source code.&amp;quot;,&lt;br /&gt;
          &amp;quot;Severity&amp;quot;: &amp;quot;CRITICAL&amp;quot;,&lt;br /&gt;
          &amp;quot;CweIDs&amp;quot;: [&lt;br /&gt;
            &amp;quot;CWE-787&amp;quot;&lt;br /&gt;
          ],&lt;br /&gt;
          &amp;quot;VendorSeverity&amp;quot;: {&lt;br /&gt;
            &amp;quot;nvd&amp;quot;: 4&lt;br /&gt;
          },&lt;br /&gt;
          &amp;quot;CVSS&amp;quot;: {&lt;br /&gt;
            &amp;quot;nvd&amp;quot;: {&lt;br /&gt;
              &amp;quot;V2Vector&amp;quot;: &amp;quot;AV:N/AC:L/Au:N/C:P/I:P/A:P&amp;quot;,&lt;br /&gt;
              &amp;quot;V3Vector&amp;quot;: &amp;quot;CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H&amp;quot;,&lt;br /&gt;
              &amp;quot;V2Score&amp;quot;: 7.5,&lt;br /&gt;
              &amp;quot;V3Score&amp;quot;: 9.8&lt;br /&gt;
            }&lt;br /&gt;
          },&lt;br /&gt;
          &amp;quot;References&amp;quot;: [&lt;br /&gt;
            &amp;quot;http://www.openwall.com/lists/oss-security/2019/08/06/4&amp;quot;,&lt;br /&gt;
            &amp;quot;https://security.gentoo.org/glsa/202003-13&amp;quot;,&lt;br /&gt;
            &amp;quot;https://www.openwall.com/lists/musl/2019/08/06/1&amp;quot;&lt;br /&gt;
          ],&lt;br /&gt;
          &amp;quot;PublishedDate&amp;quot;: &amp;quot;2019-08-06T16:15:00Z&amp;quot;,&lt;br /&gt;
          &amp;quot;LastModifiedDate&amp;quot;: &amp;quot;2020-03-14T19:15:00Z&amp;quot;&lt;br /&gt;
        },&lt;br /&gt;
        {&lt;br /&gt;
          &amp;quot;VulnerabilityID&amp;quot;: &amp;quot;CVE-2019-14697&amp;quot;,&lt;br /&gt;
          &amp;quot;PkgID&amp;quot;: &amp;quot;musl-utils@1.1.20-r4&amp;quot;,&lt;br /&gt;
          &amp;quot;PkgName&amp;quot;: &amp;quot;musl-utils&amp;quot;,&lt;br /&gt;
          &amp;quot;PkgIdentifier&amp;quot;: {&lt;br /&gt;
            &amp;quot;PURL&amp;quot;: &amp;quot;pkg:apk/alpine/musl-utils@1.1.20-r4?arch=x86_64\u0026distro=3.9.4&amp;quot;,&lt;br /&gt;
            &amp;quot;UID&amp;quot;: &amp;quot;8c341199f4077fc8&amp;quot;&lt;br /&gt;
          },&lt;br /&gt;
          &amp;quot;InstalledVersion&amp;quot;: &amp;quot;1.1.20-r4&amp;quot;,&lt;br /&gt;
          &amp;quot;FixedVersion&amp;quot;: &amp;quot;1.1.20-r5&amp;quot;,&lt;br /&gt;
          &amp;quot;Status&amp;quot;: &amp;quot;fixed&amp;quot;,&lt;br /&gt;
          &amp;quot;Layer&amp;quot;: {&lt;br /&gt;
            &amp;quot;Digest&amp;quot;: &amp;quot;sha256:e7c96db7181be991f19a9fb6975cdbbd73c65f4a2681348e63a141a2192a5f10&amp;quot;,&lt;br /&gt;
            &amp;quot;DiffID&amp;quot;: &amp;quot;sha256:f1b5933fe4b5f49bbe8258745cf396afe07e625bdab3168e364daf7c956b6b81&amp;quot;&lt;br /&gt;
          },&lt;br /&gt;
          &amp;quot;SeveritySource&amp;quot;: &amp;quot;nvd&amp;quot;,&lt;br /&gt;
          &amp;quot;PrimaryURL&amp;quot;: &amp;quot;https://avd.aquasec.com/nvd/cve-2019-14697&amp;quot;,&lt;br /&gt;
          &amp;quot;DataSource&amp;quot;: {&lt;br /&gt;
            &amp;quot;ID&amp;quot;: &amp;quot;alpine&amp;quot;,&lt;br /&gt;
            &amp;quot;Name&amp;quot;: &amp;quot;Alpine Secdb&amp;quot;,&lt;br /&gt;
            &amp;quot;URL&amp;quot;: &amp;quot;https://secdb.alpinelinux.org/&amp;quot;&lt;br /&gt;
          },&lt;br /&gt;
          &amp;quot;Description&amp;quot;: &amp;quot;musl libc through 1.1.23 has an x87 floating-point stack adjustment imbalance, related to the math/i386/ directory. In some cases, use of this library could introduce out-of-bounds writes that are not present in an application&amp;#039;s source code.&amp;quot;,&lt;br /&gt;
          &amp;quot;Severity&amp;quot;: &amp;quot;CRITICAL&amp;quot;,&lt;br /&gt;
          &amp;quot;CweIDs&amp;quot;: [&lt;br /&gt;
            &amp;quot;CWE-787&amp;quot;&lt;br /&gt;
          ],&lt;br /&gt;
          &amp;quot;VendorSeverity&amp;quot;: {&lt;br /&gt;
            &amp;quot;nvd&amp;quot;: 4&lt;br /&gt;
          },&lt;br /&gt;
          &amp;quot;CVSS&amp;quot;: {&lt;br /&gt;
            &amp;quot;nvd&amp;quot;: {&lt;br /&gt;
              &amp;quot;V2Vector&amp;quot;: &amp;quot;AV:N/AC:L/Au:N/C:P/I:P/A:P&amp;quot;,&lt;br /&gt;
              &amp;quot;V3Vector&amp;quot;: &amp;quot;CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H&amp;quot;,&lt;br /&gt;
              &amp;quot;V2Score&amp;quot;: 7.5,&lt;br /&gt;
              &amp;quot;V3Score&amp;quot;: 9.8&lt;br /&gt;
            }&lt;br /&gt;
          },&lt;br /&gt;
          &amp;quot;References&amp;quot;: [&lt;br /&gt;
            &amp;quot;http://www.openwall.com/lists/oss-security/2019/08/06/4&amp;quot;,&lt;br /&gt;
            &amp;quot;https://security.gentoo.org/glsa/202003-13&amp;quot;,&lt;br /&gt;
            &amp;quot;https://www.openwall.com/lists/musl/2019/08/06/1&amp;quot;&lt;br /&gt;
          ],&lt;br /&gt;
          &amp;quot;PublishedDate&amp;quot;: &amp;quot;2019-08-06T16:15:00Z&amp;quot;,&lt;br /&gt;
          &amp;quot;LastModifiedDate&amp;quot;: &amp;quot;2020-03-14T19:15:00Z&amp;quot;&lt;br /&gt;
        }&lt;br /&gt;
      ]&lt;br /&gt;
    }&lt;br /&gt;
  ]&lt;br /&gt;
}&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Предварительные требования ==&lt;br /&gt;
&lt;br /&gt;
* Ваши контейнеры развёрнуты в &amp;#039;&amp;#039;&amp;#039;Kubernetes&amp;#039;&amp;#039;&amp;#039; и отслеживаются Ключ-АСТРОМ.&lt;br /&gt;
* Соответствующие образы контейнеров сканируются сторонним инструментом (в данном случае — &amp;#039;&amp;#039;&amp;#039;Trivy&amp;#039;&amp;#039;&amp;#039;).&lt;br /&gt;
&lt;br /&gt;
== Разрешения ==&lt;br /&gt;
Чтобы добавить новые источники и обработку конвейера в &amp;#039;&amp;#039;&amp;#039;OpenPipeline&amp;#039;&amp;#039;&amp;#039;, вам нужны оба разрешения ниже:&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;code&amp;gt;openpipeline:configurations:read&amp;lt;/code&amp;gt;&lt;br /&gt;
* &amp;lt;code&amp;gt;openpipeline:configurations:write&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Как настроить разрешения, см. в разделе «Разрешения».&lt;br /&gt;
&lt;br /&gt;
== Начало работы ==&lt;br /&gt;
Инструкции по приёму любого типа событий см. в разделе «Как принимать данные (события)».&lt;br /&gt;
&lt;br /&gt;
==== Шаг 1. Настройте конечную точку ====&lt;br /&gt;
&lt;br /&gt;
# Перейдите в &amp;#039;&amp;#039;&amp;#039;Настройки&amp;#039;&amp;#039;&amp;#039; &amp;gt; &amp;#039;&amp;#039;&amp;#039;Обработка и контекстуализация&amp;#039;&amp;#039;&amp;#039; &amp;gt; &amp;#039;&amp;#039;&amp;#039;OpenPipeline&amp;#039;&amp;#039;&amp;#039; &amp;gt; &amp;#039;&amp;#039;&amp;#039;События безопасности&amp;#039;&amp;#039;&amp;#039; &amp;gt; &amp;#039;&amp;#039;&amp;#039;Источники приёма&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# У вас есть два варианта приёма:&lt;br /&gt;
#* &amp;#039;&amp;#039;&amp;#039;Рекомендуемый вариант 1 — использовать встроенную конечную точку событий безопасности&amp;#039;&amp;#039;&amp;#039;. Скопируйте &amp;#039;&amp;#039;&amp;#039;URL&amp;#039;&amp;#039;&amp;#039; встроенной конечной точки событий безопасности.&lt;br /&gt;
#* &amp;#039;&amp;#039;&amp;#039;Вариант 2 — создать пользовательскую конечную точку&amp;#039;&amp;#039;&amp;#039;. Выберите &amp;#039;&amp;#039;&amp;#039;Источник&amp;#039;&amp;#039;&amp;#039;, чтобы создать пользовательский источник приёма, затем скопируйте его &amp;#039;&amp;#039;&amp;#039;URL&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
#* Подробнее о вариантах приёма см. в разделе «Приём событий безопасности».&lt;br /&gt;
# Создайте токен доступа с необходимой областью действия в соответствии с выбранным на шаге 3 вариантом приёма.&lt;br /&gt;
#* Подробности о необходимых областях действия см. в разделе «Начало работы».&lt;br /&gt;
&lt;br /&gt;
==== Шаг 2. Передайте данные ====&lt;br /&gt;
Используйте &amp;#039;&amp;#039;&amp;#039;URL&amp;#039;&amp;#039;&amp;#039; конечной точки приёма и токен доступа, созданные ранее, чтобы настроить сторонний продукт.&lt;br /&gt;
&lt;br /&gt;
Чтобы в дальнейшем работать с обнаружениями безопасности, загруженными в Ключ-АСТРОМ, гранулярно, агрегированные отчёты следует разбивать и загружать как отдельные обнаружения.&lt;br /&gt;
&lt;br /&gt;
В данном случае мы изменили события перед приёмом, чтобы включить только один образ контейнера, одну уязвимость и одну уязвимую библиотеку.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Пример загруженного события с одним обнаружением уязвимости&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
==== Шаг 3. Проверьте данные в Блокнотах ====&lt;br /&gt;
Чтобы проверить данные, откройте &amp;#039;&amp;#039;&amp;#039;Блокноты&amp;#039;&amp;#039;&amp;#039; и запросите события безопасности.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Пример запроса DQL:&amp;#039;&amp;#039;&amp;#039;&amp;lt;pre&amp;gt;&lt;br /&gt;
fetch security.events&lt;br /&gt;
| filter dt.system.bucket == &amp;quot;default_securityevents&amp;quot;&lt;br /&gt;
| sort timestamp desc&lt;br /&gt;
&amp;lt;/pre&amp;gt;Чтобы чётко отличать загруженные данные от других принятых событий, вы можете добавить фильтры по ожидаемым атрибутам.&lt;br /&gt;
&lt;br /&gt;
Пример:&amp;lt;pre&amp;gt;&lt;br /&gt;
| filter SchemaVersion == 2 AND ArtifactType == &amp;quot;container_image&amp;quot;&lt;br /&gt;
&amp;lt;/pre&amp;gt;Результат запроса должен включать загруженное событие в исходном формате с несколькими обогащёнными полями, такими как &amp;lt;code&amp;gt;timestamp&amp;lt;/code&amp;gt; и &amp;lt;code&amp;gt;event.kind&amp;lt;/code&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Пример результата запроса&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
В текущем случае формат не поддерживается, и данные не сопоставляются. Если Ключ-АСТРОМ поддерживает формат, он автоматически сопоставляет его с соглашениями &amp;#039;&amp;#039;&amp;#039;Семантического словаря&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
==== Шаг 4. Сопоставьте данные с Семантическим словарём ====&lt;br /&gt;
В простых случаях вы можете работать с принятыми событиями в их исходном формате. Однако в более сложных случаях это становится затруднительным, поскольку:&lt;br /&gt;
&lt;br /&gt;
* Много вложенных полей.&lt;br /&gt;
* Вы не можете единообразно получать доступ к обнаружениям из различных инструментов и продуктов.&lt;br /&gt;
* Некоторые поля добавляются для правильной классификации обнаружений, а другие сопоставляются с соглашениями.&lt;br /&gt;
&lt;br /&gt;
В таких сложных случаях вам нужно вручную сопоставить принятые данные с &amp;#039;&amp;#039;&amp;#039;Семантическим словарём&amp;#039;&amp;#039;&amp;#039; Ключ-АСТРОМ. При сопоставлении данных исходные данные сохраняются рядом с сопоставленными, что позволяет использовать специфичные для поставщика данные в анализе и автоматизации или в качестве дополнительного контекста.&lt;br /&gt;
&lt;br /&gt;
# В &amp;#039;&amp;#039;&amp;#039;OpenPipeline&amp;#039;&amp;#039;&amp;#039; выберите &amp;#039;&amp;#039;&amp;#039;Конвейеры&amp;#039;&amp;#039;&amp;#039; &amp;gt; &amp;#039;&amp;#039;&amp;#039;Конвейер&amp;#039;&amp;#039;&amp;#039;, чтобы создать пользовательский конвейер, и назовите его, например, «Пользовательские обнаружения безопасности».&lt;br /&gt;
# Добавьте в конвейер обработчик типа &amp;#039;&amp;#039;&amp;#039;DQL&amp;#039;&amp;#039;&amp;#039; и настройте его для разбора полей, требуемых &amp;#039;&amp;#039;&amp;#039;Семантическим словарём&amp;#039;&amp;#039;&amp;#039; (в нашем случае мы хотим сопоставить базовые поля обнаружений уязвимостей и, как расширение, сведения об образе контейнера). Введите следующие данные:&lt;br /&gt;
#* &amp;#039;&amp;#039;&amp;#039;Имя обработчика&amp;#039;&amp;#039;&amp;#039;: например, «Сопоставить поля Trivy»&lt;br /&gt;
#* &amp;#039;&amp;#039;&amp;#039;Условие соответствия&amp;#039;&amp;#039;&amp;#039;: &amp;lt;code&amp;gt;SchemaVersion == 2 AND ArtifactType == &amp;quot;container_image&amp;quot;&amp;lt;/code&amp;gt; (таким образом, сопоставление будет предпринято только для relevant событий)&lt;br /&gt;
#* &amp;#039;&amp;#039;&amp;#039;Определение обработчика DQL&amp;#039;&amp;#039;&amp;#039; (в сопоставлении мы предполагаем, что массивы &amp;lt;code&amp;gt;result&amp;lt;/code&amp;gt; и &amp;lt;code&amp;gt;vulnerability&amp;lt;/code&amp;gt; уже содержат отдельные элементы):&lt;br /&gt;
#** &amp;#039;&amp;#039;&amp;#039;Пример определения обработчика DQL&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
#** &amp;#039;&amp;#039;&amp;#039;Пример сопоставленного результата&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
# Выберите &amp;#039;&amp;#039;&amp;#039;Динамическая маршрутизация&amp;#039;&amp;#039;&amp;#039; &amp;gt; &amp;#039;&amp;#039;&amp;#039;Динамический маршрут&amp;#039;&amp;#039;&amp;#039;, чтобы добавить динамическую маршрутизацию в новый конвейер. Введите следующие данные:&lt;br /&gt;
#* &amp;#039;&amp;#039;&amp;#039;Имя динамического маршрута&amp;#039;&amp;#039;&amp;#039;: например, «Пользовательское событие»&lt;br /&gt;
#* &amp;#039;&amp;#039;&amp;#039;Условие соответствия&amp;#039;&amp;#039;&amp;#039;: &amp;lt;code&amp;gt;SchemaVersion == 2 AND ArtifactType == &amp;quot;container_image&amp;quot;&amp;lt;/code&amp;gt;&lt;br /&gt;
#* Выберите конвейер, к которому будет применяться динамическая маршрутизация (в нашем случае — «Пользовательские обнаружения безопасности»)&lt;br /&gt;
#* &amp;#039;&amp;#039;&amp;#039;Добавьте динамическую маршрутизацию&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
Подробности о динамической маршрутизации см. в разделе «Маршрутизация».&lt;br /&gt;
&lt;br /&gt;
== Дальнейшие шаги ==&lt;br /&gt;
Теперь вы можете использовать данные для:&lt;br /&gt;
&lt;br /&gt;
* Визуализации обнаружений уязвимостей контейнеров с помощью примера дашборда.&lt;br /&gt;
* Автоматизации создания тикетов &amp;#039;&amp;#039;&amp;#039;Jira&amp;#039;&amp;#039;&amp;#039; и уведомлений &amp;#039;&amp;#039;&amp;#039;Slack&amp;#039;&amp;#039;&amp;#039; с помощью примеров рабочих процессов.&lt;/div&gt;</summary>
		<author><name>IKuznetsov</name></author>
	</entry>
</feed>