Управление результатами: различия между версиями

Материал из Документация Ключ-АСТРОМ
Новая страница: « = Управление результатами = Ниже описано, как извлекать информацию из ответа на запрос '''DQL''' структурированным и удобным способом. == Перенос строк == Вы можете просматривать длинные строки логов без горизонтальной прокрутки с помощью опции '''Включить...»
 
 
Строка 1: Строка 1:


= Управление результатами =
= Управление результатами =
Ниже описано, как извлекать информацию из ответа на запрос '''DQL''' структурированным и удобным способом.
Далее вы узнаете, как управлять результатами на страницах '''Уязвимостей'''. Вы можете:


== Перенос строк ==
* '''Фильтровать''': выбирать, какую информацию отображать.
Вы можете просматривать длинные строки логов без горизонтальной прокрутки с помощью опции '''Включить перенос строк'''. Это действие можно выполнить из меню таблицы результатов запроса без выполнения запроса.
* '''Форматировать''': выбирать, какие столбцы отображать.
* '''Группировать''': организовывать обнаружения в кластеры на основе выбранных атрибутов.
* '''Сортировать''': выбирать порядок отображения результатов.


# В меню таблицы результатов запроса выберите заголовок столбца для интересующего вас поля.
== Фильтрация уязвимостей ==
# Выберите '''Включить перенос строк'''.
Ниже описано, как фильтровать уязвимости и затронутые сущности.


Чтобы отменить это действие, выберите '''Отключить перенос строк'''.
=== Фильтр временного диапазона ===
С помощью временного диапазона вы можете определить период, за который запрашиваются ваши данные. Если вы не указали временной диапазон, применяется значение по умолчанию '''Последние 30 минут''', что означает, что извлекаются данные за последние 30 минут.


== Просмотр многострочных логов ==
При установке временного диапазона конечное значение всегда должно быть '''Сейчас'''.
Для лучшего понимания данных вы можете просматривать многострочные логи, такие как трассировки стека, с их разрывами строк и табуляцией в исходной форме с помощью опции '''Включить многострочный режим'''. Это действие можно выполнить из таблицы результатов запроса без выполнения запроса.


# В меню таблицы результатов запроса выберите заголовок столбца для интересующего вас поля.
# На странице '''Приоритизация''' перейдите в раздел временного диапазона.
# Выберите '''Включить многострочный режим'''.
# Выберите один из предустановленных вариантов или выберите календарь для настройки.
# Выберите '''Применить'''.


Чтобы отменить это действие, выберите '''Отключить многострочный режим'''.
=== Селектор сегментов ===
Сегменты обеспечивают быстрый доступ к предопределённым логическим фильтрам. Селектор сегментов позволяет фильтровать результаты на основе этих предопределённых логических фильтров. Вы можете применять сегменты на любой странице '''Уязвимостей'''.


== Просмотр метаданных запроса ==
Инструкции см. ниже.
После выполнения запроса вы можете просмотреть метаданные запроса, выбрав значок информации под полем ввода запроса.


== Улучшение запросов ==
==== Шаг 1. Определите сегменты ====
Вы можете группировать и агрегировать записи с одинаковым значением для заданного поля с помощью опции '''Суммировать''', доступной из меню заголовка результатов запроса или из окна сведений о записи. Выбор этой опции изменяет текущий запрос и добавляет команду <code>summarize</code> в поле ввода запроса.
Если у вас уже определены сегменты, можете пропустить этот шаг.


== Изучение данных в исходном формате ==
# Откройте приложение '''Сегменты''' и создайте сегменты для вашей среды. Дополнительную информацию см. в разделе «Включение данных в сегменты Ключ-АСТРОМ».
# Убедитесь, что используете фильтрующие сегменты, совместимые с событиями состояния сущностей. Примеры таких фильтров см. в разделе «Примеры создания сегментов».


* С помощью опции '''Просмотреть сведения о поле''' вы можете изучить данные в исходном формате, независимо от содержимого, и без горизонтальной прокрутки, даже если они содержат непечатаемые символы, такие как табуляции, множественные пробелы или разрывы строк. '''Расследования''' распознают и форматируют популярные структуры данных, такие как '''JSON''', что упрощает чтение в представлении сведений о поле.
==== Шаг 2. Включите фильтр сегментов ====
* С помощью опции '''Просмотреть сведения о записи''' вы можете отобразить одну выбранную запись в сводном виде. Все поля отображаются вертикально, что экономит время на горизонтальной прокрутке и обеспечивает более быстрый доступ к данным.


'''Как просмотреть сведения'''
# На странице '''Приоритизация''' откройте меню '''Настройки''' в правом верхнем углу.
# Включите '''Поддержка фильтрации сегментов'''. Это добавит селектор сегментов на все страницы '''Уязвимостей'''.


# В таблице результатов запроса щёлкните правой кнопкой мыши по полю и выберите '''Просмотреть сведения о поле''' или '''Просмотреть сведения о записи'''.
==== Шаг 3. Фильтрация по сегментам ====
#* Чтобы просмотреть сведения о записи, вы также можете дважды щёлкнуть по любой записи в таблице результатов запроса.
#* Вы можете использовать клавиши со стрелками (или стрелки в окне сведений о записи) для перемещения между записями: вам не нужно закрывать окно, чтобы открыть следующую запись; просто используйте клавиатуру.


Выбор одной из этих опций открывает окно сведений о поле или записи. Оттуда ваше расследование поддерживается дополнительными опциями, такими как фильтрация, извлечение полей, открытие в других приложениях, добавление доказательств и добавление полей.
# Откройте селектор сегментов.
# В разделе '''Фильтровать по сегментам''' выберите сегмент.
# ''Необязательно'': чтобы добавить больше сегментов, выберите '''Сегменты'''; если доступно, вы можете выбрать значение для выбранного сегмента.
# Когда вы довольны выбором, выберите '''Применить'''.


== Обогащение IP-адресов ==
Выбор одного или нескольких сегментов приводит к:
Чтобы ускорить поиск угроз и реагирование на инциденты, '''Расследования''' позволяют обогащать IP-адреса данными о внешней репутации из доверенных сторонних источников данных об угрозах.


Перед началом настройте подключение обогащения (например, '''AbuseIPDB''', '''VirusTotal''' или любой пользовательский '''HTTP'''-'''API''' данных об угрозах).
* Меньшему количеству уязвимостей и затронутых сущностей.
* Ограничению '''Оценки безопасности Ключ-АСТРОМ''' уязвимостей на основе вашего выбора.


После настройки вы можете:
Например:


* Вручную обогащать отдельные IP-адреса.
* '''До выбора сегмента''': на странице '''Приоритизация''' есть 15 уязвимостей с '''Оценкой безопасности Ключ-АСТРОМ''' 9.4.
* Включить автоматическое обогащение для записей списка доказательств.
* '''После выбора сегмента''': есть пять уязвимостей с '''Оценкой безопасности Ключ-АСТРОМ''' 8.0, поскольку '''DSS''' была ограничена, чтобы включить меньше сущностей, и максимальная оценка '''DSS''' затронутых сущностей составляет 8.0.


=== Ручное обогащение ===
Дополнительную информацию о сегментах и о том, как они работают, см. в разделах:
Вы можете вручную обогащать IP-адреса непосредственно из результатов расследования.


# Щёлкните правой кнопкой мыши по любому IP-адресу в таблице результатов.
* Сегменты
# Выберите '''Обогатить IP'''.
* Разница между зонами управления и сегментами
# Выберите настроенный источник обогащения (например, '''AbuseIPDB''' или '''VirusTotal''').


Сохранение обогащённого IP-адреса в список доказательств сохраняет его данные обогащения для согласованного доступа на протяжении всего расследования. Чтобы вернуться к сведениям, выберите значок сведений рядом с обогащённым IP-адресом.
=== Примеры создания сегментов ===
Вы можете создавать сегменты на основе приложений, сервисов, хостов и других relevant компонентов, отслеживаемых Ключ-АСТРОМ. Вот несколько примеров.


Ручное обогащение идеально подходит при проверке конкретных индикаторов компрометации ('''IoC''') или подтверждении подозрительной активности.
* '''Сегменты на основе приложений'''
* '''Сегменты на основе сервисов'''
* '''Сегменты на основе хостов'''
** Создайте новый сегмент.
** Создайте новую переменную и добавьте в неё следующий запрос.
<pre>
fetch dt.entity.host
| fields host = entity.name
</pre>


=== Автоматическое обогащение ===
** Добавьте новый сегмент на основе события и добавьте в него следующий фильтр.
Чтобы оптимизировать рабочий процесс, вы можете включить автоматическое обогащение для ваших списков доказательств.
<pre>
related_entities.hosts.names = $host
</pre>


# В разделе '''Списки доказательств''' переключите '''Автоматическое обогащение''' в положение '''Вкл''' для любого элемента в целевом списке.
=== Выражения фильтрации ===
# Выберите подключение обогащения, которое хотите применить.
В поле фильтра вы можете использовать сложные выражения фильтрации, чтобы выбрать, какую информацию отображать:


Эта конфигурация применяется ко всему списку доказательств. Каждый добавляемый IP-адрес будет автоматически обогащаться с использованием выбранного источника.
# Перейдите на страницу '''Приоритизация''' или страницу обзора затронутых групп процессов или нод '''Kubernetes'''.
# В поле фильтра сделайте свой выбор. У вас есть следующие варианты:
#* Добавить несколько фильтров по одному ключу фильтра.
#* Использовать операторы '''AND''' и '''OR'''.
#* Использовать подстановочный знак (*) для поиска по шаблонам.
#* Фильтровать числа с помощью > и <.
# Чтобы сбросить фильтры к режиму по умолчанию, выберите соответствующую кнопку справа от поля фильтра.


Новые IP-адреса, добавленные в список доказательств, обогащаются автоматически с использованием выбранного источника. Каждый обогащённый IP-адрес включает значок сведений для быстрого доступа к его данным о репутации — без переключения между инструментами.
Если выбранный фильтр не отображается в таблице, перейдите в настройки столбцов и убедитесь, что соответствующий столбец добавлен в таблицу.


Автоматически обогащённые IP-адреса помечаются тегами и сохраняются вместе с вашим расследованием, что позволяет быстрее выполнять сортировку и корреляцию.
=== Фильтрация по векторам CVSS ===
Хотя '''Оценка безопасности Ключ-АСТРОМ (DSS)''' является ключевым методом приоритизации уязвимостей, фильтрация по компонентам '''CVSS Base Vector''' и '''CVSS Modified Vector''' обеспечивает расширенную сортировку и более глубокий анализ.


== Создание и использование таблиц поиска ==
'''Сценарии использования''':
Вы можете определять таблицы поиска из результатов запросов или путём загрузки файлов. Таблицы поиска хранятся в хранилище и могут повторно использоваться в расследованиях для обогащения запросов контекстными данными.


=== Определение из результатов запроса ===
* '''Фильтрация по версии CVSS''': чтобы найти уязвимости, оценённые с помощью '''CVSS v4.0''', выберите вектор '''CVSS''' в поле фильтра и введите «*CVSS:4.0*».
Чтобы сохранить результаты расследования в виде таблицы поиска:
* '''Фильтрация по компонентам модифицированного вектора''': чтобы найти уязвимости, в которых вектор атаки был скорректирован на основе вашей среды, выберите '''CVSS Modified Vector''' в поле фильтра и введите «*MAV:*».
* '''Фильтрация по конкретным признакам риска''': чтобы найти уязвимости, не требующие привилегий ('''PR:N''') или затрагивающие несколько компонентов ('''S:C'''), выберите фильтр вектора '''CVSS''' в поле фильтра и введите «*PR:N*» или «*S:C*».


# В результатах '''DQL''' щёлкните правой кнопкой мыши по relevant записям и выберите '''Создать таблицу поиска''' в контекстном меню.
Фильтрация поддерживает:
# В открывшемся мастере:
#* Выберите столбцы для включения в таблицу поиска.
#* Определите поле поиска и путь к таблице.
#* ''Необязательно'': добавьте отображаемое имя и описание, чтобы помочь идентифицировать таблицу.
#* Выберите '''Создать''', чтобы сохранить таблицу в хранилище.


=== Определение путём загрузки файла ===
* Частичные совпадения (например, '''AV:''' будет соответствовать '''AV:N''', '''AV:A''' и т.д.)
Чтобы загрузить внешние справочные данные:
* Свободный ввод текста (без строгого форматирования)
* Поиск без учёта регистра (например, '''ui:n''' будет соответствовать '''UI:N''')


# На левой панели открытого расследования перейдите на вкладку '''Хранилище''' и выберите '''Новая таблица поиска'''.
Чтобы узнать больше об оценке '''CVSS''' и структуре векторов, см. раздел «Как Ключ-АСТРОМ использует CVSS».
# В открывшемся мастере:
#* Выберите файл с вашего диска.
#* Определите шаблон '''DPL''' для создания столбцов таблицы поиска.
#* Укажите поле поиска и путь к таблице.
#* ''Необязательно'': добавьте отображаемое имя и описание, чтобы помочь идентифицировать таблицу.
#* Выберите '''Создать''', чтобы сохранить таблицу в хранилище.


=== Использование и управление таблицами поиска ===
== Форматирование таблицы ==
После сохранения таблицы поиска появляются на вкладке '''Хранилище''' на левой панели '''Расследований'''.
Выберите, какие столбцы должны отображаться:


'''Чтобы использовать таблицу или управлять ею'''
# Перейдите на страницу '''Приоритизация''' или страницу обзора затронутых групп процессов или нод '''Kubernetes'''.
# В правом верхнем углу таблицы выберите настройки столбцов.
# Выберите нужные столбцы, затем выберите '''Подтвердить'''.


# Выберите таблицу.
== Группировка обнаружений ==
# Выберите действие в меню:
Вы можете поддерживать порядок в своих обнаружениях, группируя их по нескольким категориям. Чтобы сгруппировать обнаружения:
#* '''Загрузить''': открыть таблицу в новом узле запроса с помощью команды <code>load</code>.
#* '''Добавить''': добавить таблицу в текущий запрос.
#* '''Поиск''': добавить команду <code>lookup</code> в текущий запрос.
#* '''Объединить''': добавить команду <code>join</code> в текущий запрос.
#* '''Удалить''': удалить таблицу из хранилища.


Дополнительную информацию о том, как работают данные поиска в хранилище, см. в разделе «Данные поиска».
# На вкладке '''Обнаружения''' перейдите к раскрывающемуся списку '''Группировать по''', расположенному рядом с вкладками '''Обзор''' и '''Подробно'''.
# В раскрывающемся меню '''Группировать по''' вы можете выбрать следующие категории:
#* '''Core'''
#* '''Extended'''
#* '''AWS'''
#* '''Azure'''
#* '''GCP'''
#* '''Kubernetes'''
# Каждая категория состоит из нескольких вариантов группировки. Вы можете выбрать до трёх группировщиков одновременно.
# После выбора группировщиков, которые хотите применить, щёлкните в любом месте за пределами меню.


== Сводные результаты ==
Когда результаты сгруппированы, каждая группа отображается как сворачиваемая строка. Чтобы развернуть её, выберите соответствующую кнопку.
С помощью функции сводных результатов запроса вы можете мгновенно перемещаться и анализировать взаимосвязанные данные из любой записи на основе доступных измерений. Это позволяет сэкономить время на ручном создании запросов и ускорить расследование.


Например, вы начинаете с запроса для просмотра ошибок из нескольких облачных приложений и переключаетесь на конкретный под, из которого возникла определённая ошибка, чтобы получить больше контекста. Этот подход даёт представление о связях между событиями и помогает выявить скрытые закономерности и аномалии, которые могут указывать на проблемы производительности, операционные нарушения или угрозы безопасности.
== Сортировка столбцов ==
Выберите порядок, в котором результаты в столбце должны отображаться:


'''Чтобы начать переключение'''
# Перейдите на страницу '''Приоритизация''' или страницу обзора затронутых групп процессов или нод '''Kubernetes'''.
 
# Выберите заголовок столбца.
# В таблице результатов запроса щёлкните правой кнопкой мыши по записи.
# Выберите '''Сортировать по возрастанию''' или '''Сортировать по убыванию'''.
# Перейдите в '''Сводные результаты по''' и выберите одно из доступных измерений.
 
Это создаёт узел запроса, который извлекает логи для конкретной сущности в диапазоне +/- пять минут от исходной записи лога.
 
Узел, из которого было запущено переключение, остаётся неизменным.
 
* ''Необязательно'': чтобы изменить временной диапазон переключения, в меню '''Сводные результаты по''' выберите '''Настроить > Временной диапазон переключения'''.
** Вы можете изменить временной диапазон переключения в любой момент расследования из меню настроек в правом верхнем углу страницы.
* ''Необязательно'': чтобы добавить пользовательские измерения для переключения, в меню '''Сводные результаты по''' выберите '''Настроить > Пользовательские измерения переключения'''.
** Доступные измерения извлекаются из хранилища. Вы можете выбрать не более восьми измерений.
 
== Выбор всего столбца ==
'''Чтобы выбрать все значения в столбце'''
 
# В меню таблицы результатов запроса выберите заголовок столбца для интересующего вас поля.
# Выберите '''Выбрать столбец'''.
 
== Копирование результатов в различных форматах ==
Для более быстрого доступа к данным в результатах опция '''Копировать''' в меню таблицы результатов запроса позволяет копировать выбранные результаты в различных форматах в соответствии с вашими потребностями.
 
# В таблице результатов запроса выберите то, что хотите скопировать (частичное или полное значение поля, несколько полей или столбцов).
# Выберите '''Копировать''', затем выберите один из доступных вариантов формата.
#* Наведите курсор на доступные опции, чтобы отобразить предварительный просмотр вывода перед выбором.
 
== Корреляция логов с метриками производительности ==
Чтобы быстрее оценить влияние инцидента и точнее выявить первопричины, вы можете легко коррелировать записи логов с метриками производительности. Это обеспечивает более быструю диагностику, улучшенную видимость и более проактивное решение.
 
'''Чтобы просмотреть и коррелировать метрики производительности с вашими данными логов'''
 
# Щёлкните правой кнопкой мыши по любой записи лога в таблице результатов, чтобы получить доступ к доступным ключам метрик на основе метаданных.
# Выберите '''Просмотреть метрики производительности''', затем выберите нужную метрику (например, использование '''CPU''' или памяти).
 
Это отображает график метрики на правой панели рядом с разделом '''Доказательства'''.
 
=== Поведение графика и осведомлённость о контексте ===
 
* Красная вертикальная линия отмечает метку времени выбранной записи лога, помогая коррелировать колебания метрик с конкретными событиями. Красная линия не отображается, если выбранная метка времени выходит за пределы временного диапазона графика.
* При переходе к другим записям логов или узлам запросов график обновляется динамически, поддерживая контекст на протяжении всего расследования.
* График остаётся видимым и согласованным на протяжении всего расследования — даже при переключении между узлами запросов — пока выбранная запись лога содержит метку времени в пределах определённого временного диапазона.
 
=== Логика временного диапазона ===
 
* График отображает данные метрик в окне +/- 15 минут вокруг метки времени записи лога.
* Если в записи лога нет доступной метки времени, для генерации графика метрик используется временной диапазон анализа запроса.
* Вы можете вручную переопределить временной диапазон в соответствии с вашим расследованием.
 
=== Измерения сущностей и типы метрик ===
 
* Измерение метрики по умолчанию — <code>dt.source_entity</code>. Если оно отсутствует, используются другие поля сущностей, такие как container, pod и host.
* Если сущность недоступна, меню '''Метрики производительности''' отключается.
* Вы можете выбирать из доступных измерений в раскрывающихся меню и переключаться между метриками, такими как '''CPU''', память, сеть или нагрузка.
 
== Визуализация с помощью графиков ==
После выполнения запроса, если результаты можно визуализировать в виде графика, рядом с '''Результатами''' становится доступна опция '''График'''.
 
'''Примеры графиков:'''
 
* '''Линейные графики'''
** Запуск временного ряда или использование команды <code>makeTimeseries</code> мгновенно отображает линейный график с полученными данными.
* '''Столбчатые графики'''
* '''Круговые диаграммы'''
 
Вы можете настроить отображение графиков в разделе '''График > Параметры'''.

Текущая версия от 18:57, 24 сентября 2026

Управление результатами

Далее вы узнаете, как управлять результатами на страницах Уязвимостей. Вы можете:

  • Фильтровать: выбирать, какую информацию отображать.
  • Форматировать: выбирать, какие столбцы отображать.
  • Группировать: организовывать обнаружения в кластеры на основе выбранных атрибутов.
  • Сортировать: выбирать порядок отображения результатов.

Фильтрация уязвимостей

Ниже описано, как фильтровать уязвимости и затронутые сущности.

Фильтр временного диапазона

С помощью временного диапазона вы можете определить период, за который запрашиваются ваши данные. Если вы не указали временной диапазон, применяется значение по умолчанию Последние 30 минут, что означает, что извлекаются данные за последние 30 минут.

При установке временного диапазона конечное значение всегда должно быть Сейчас.

  1. На странице Приоритизация перейдите в раздел временного диапазона.
  2. Выберите один из предустановленных вариантов или выберите календарь для настройки.
  3. Выберите Применить.

Селектор сегментов

Сегменты обеспечивают быстрый доступ к предопределённым логическим фильтрам. Селектор сегментов позволяет фильтровать результаты на основе этих предопределённых логических фильтров. Вы можете применять сегменты на любой странице Уязвимостей.

Инструкции см. ниже.

Шаг 1. Определите сегменты

Если у вас уже определены сегменты, можете пропустить этот шаг.

  1. Откройте приложение Сегменты и создайте сегменты для вашей среды. Дополнительную информацию см. в разделе «Включение данных в сегменты Ключ-АСТРОМ».
  2. Убедитесь, что используете фильтрующие сегменты, совместимые с событиями состояния сущностей. Примеры таких фильтров см. в разделе «Примеры создания сегментов».

Шаг 2. Включите фильтр сегментов

  1. На странице Приоритизация откройте меню Настройки в правом верхнем углу.
  2. Включите Поддержка фильтрации сегментов. Это добавит селектор сегментов на все страницы Уязвимостей.

Шаг 3. Фильтрация по сегментам

  1. Откройте селектор сегментов.
  2. В разделе Фильтровать по сегментам выберите сегмент.
  3. Необязательно: чтобы добавить больше сегментов, выберите Сегменты; если доступно, вы можете выбрать значение для выбранного сегмента.
  4. Когда вы довольны выбором, выберите Применить.

Выбор одного или нескольких сегментов приводит к:

  • Меньшему количеству уязвимостей и затронутых сущностей.
  • Ограничению Оценки безопасности Ключ-АСТРОМ уязвимостей на основе вашего выбора.

Например:

  • До выбора сегмента: на странице Приоритизация есть 15 уязвимостей с Оценкой безопасности Ключ-АСТРОМ 9.4.
  • После выбора сегмента: есть пять уязвимостей с Оценкой безопасности Ключ-АСТРОМ 8.0, поскольку DSS была ограничена, чтобы включить меньше сущностей, и максимальная оценка DSS затронутых сущностей составляет 8.0.

Дополнительную информацию о сегментах и о том, как они работают, см. в разделах:

  • Сегменты
  • Разница между зонами управления и сегментами

Примеры создания сегментов

Вы можете создавать сегменты на основе приложений, сервисов, хостов и других relevant компонентов, отслеживаемых Ключ-АСТРОМ. Вот несколько примеров.

  • Сегменты на основе приложений
  • Сегменты на основе сервисов
  • Сегменты на основе хостов
    • Создайте новый сегмент.
    • Создайте новую переменную и добавьте в неё следующий запрос.
fetch dt.entity.host
| fields host = entity.name
    • Добавьте новый сегмент на основе события и добавьте в него следующий фильтр.
related_entities.hosts.names = $host

Выражения фильтрации

В поле фильтра вы можете использовать сложные выражения фильтрации, чтобы выбрать, какую информацию отображать:

  1. Перейдите на страницу Приоритизация или страницу обзора затронутых групп процессов или нод Kubernetes.
  2. В поле фильтра сделайте свой выбор. У вас есть следующие варианты:
    • Добавить несколько фильтров по одному ключу фильтра.
    • Использовать операторы AND и OR.
    • Использовать подстановочный знак (*) для поиска по шаблонам.
    • Фильтровать числа с помощью > и <.
  3. Чтобы сбросить фильтры к режиму по умолчанию, выберите соответствующую кнопку справа от поля фильтра.

Если выбранный фильтр не отображается в таблице, перейдите в настройки столбцов и убедитесь, что соответствующий столбец добавлен в таблицу.

Фильтрация по векторам CVSS

Хотя Оценка безопасности Ключ-АСТРОМ (DSS) является ключевым методом приоритизации уязвимостей, фильтрация по компонентам CVSS Base Vector и CVSS Modified Vector обеспечивает расширенную сортировку и более глубокий анализ.

Сценарии использования:

  • Фильтрация по версии CVSS: чтобы найти уязвимости, оценённые с помощью CVSS v4.0, выберите вектор CVSS в поле фильтра и введите «*CVSS:4.0*».
  • Фильтрация по компонентам модифицированного вектора: чтобы найти уязвимости, в которых вектор атаки был скорректирован на основе вашей среды, выберите CVSS Modified Vector в поле фильтра и введите «*MAV:*».
  • Фильтрация по конкретным признакам риска: чтобы найти уязвимости, не требующие привилегий (PR:N) или затрагивающие несколько компонентов (S:C), выберите фильтр вектора CVSS в поле фильтра и введите «*PR:N*» или «*S:C*».

Фильтрация поддерживает:

  • Частичные совпадения (например, AV: будет соответствовать AV:N, AV:A и т.д.)
  • Свободный ввод текста (без строгого форматирования)
  • Поиск без учёта регистра (например, ui:n будет соответствовать UI:N)

Чтобы узнать больше об оценке CVSS и структуре векторов, см. раздел «Как Ключ-АСТРОМ использует CVSS».

Форматирование таблицы

Выберите, какие столбцы должны отображаться:

  1. Перейдите на страницу Приоритизация или страницу обзора затронутых групп процессов или нод Kubernetes.
  2. В правом верхнем углу таблицы выберите настройки столбцов.
  3. Выберите нужные столбцы, затем выберите Подтвердить.

Группировка обнаружений

Вы можете поддерживать порядок в своих обнаружениях, группируя их по нескольким категориям. Чтобы сгруппировать обнаружения:

  1. На вкладке Обнаружения перейдите к раскрывающемуся списку Группировать по, расположенному рядом с вкладками Обзор и Подробно.
  2. В раскрывающемся меню Группировать по вы можете выбрать следующие категории:
    • Core
    • Extended
    • AWS
    • Azure
    • GCP
    • Kubernetes
  3. Каждая категория состоит из нескольких вариантов группировки. Вы можете выбрать до трёх группировщиков одновременно.
  4. После выбора группировщиков, которые хотите применить, щёлкните в любом месте за пределами меню.

Когда результаты сгруппированы, каждая группа отображается как сворачиваемая строка. Чтобы развернуть её, выберите соответствующую кнопку.

Сортировка столбцов

Выберите порядок, в котором результаты в столбце должны отображаться:

  1. Перейдите на страницу Приоритизация или страницу обзора затронутых групп процессов или нод Kubernetes.
  2. Выберите заголовок столбца.
  3. Выберите Сортировать по возрастанию или Сортировать по убыванию.