Управление сторонними уязвимостями: различия между версиями
ENetrebin (обсуждение | вклад) Новая страница: «Сторонняя уязвимость — это проблема безопасности, обнаруженная в сторонних библиотека...» |
Нет описания правки |
||
| Строка 1: | Строка 1: | ||
= Управление сторонними уязвимостями = | |||
Эта страница относится к классическому приложению '''Сторонние уязвимости''', которое устарело. Если вы в настоящее время используете это приложение, мы рекомендуем перейти на соответствующее приложение '''Уязвимости''' в последней версии '''Ключ-АСТРОМ''', которое предлагает расширенную функциональность и постоянную поддержку. | |||
Сторонняя уязвимость — это проблема безопасности, обнаруженная в сторонних библиотеках, загруженных в вашей среде. После того как вы включите и настроите '''Runtime Vulnerability Analytics''' в '''Ключ-АСТРОМ''', '''Ключ-АСТРОМ''' начнёт отслеживать ваши приложения для обнаружения уязвимостей в сторонних библиотеках. | |||
== Список сторонних уязвимостей == | == Список сторонних уязвимостей == | ||
Чтобы | Чтобы увидеть список всех обнаруженных сторонних уязвимостей в вашей среде, перейдите в раздел '''Сторонние уязвимости'''. Отображается следующая информация. | ||
'''Общий обзор ключевых возможностей''' | |||
''' | |||
* Количество открытых уязвимостей (и | Отображаемые числовые значения учитывают зоны управления. | ||
* Количество критических и высоких уязвимостей. Выберите его, чтобы отобразить открытые уязвимости | |||
* Количество отслеживаемых технологий из общего числа поддерживаемых технологий. Выберите Отслеживаемые технологии , чтобы просмотреть и изменить настройки . | * Количество открытых уязвимостей (и заглушённых). Выберите его, чтобы отобразить уязвимости с фильтром '''Статус: Открыта'''. | ||
* Количество критических и высоких уязвимостей. Выберите его, чтобы отобразить открытые уязвимости с фильтром '''Уровень риска: Критический''' или '''Уровень риска: Высокий'''. | |||
* Количество отслеживаемых технологий из общего числа поддерживаемых технологий. Выберите '''Отслеживаемые технологии''', чтобы просмотреть и изменить ваши настройки. | |||
* Визуальное представление каждой технологии. | * Визуальное представление каждой технологии. | ||
'''Davis Security Advisor''' | |||
'''Davis Security Advisor''' рекомендует исправления, которые наиболее улучшат общую безопасность вашей среды. | |||
=== Обнаруженные уязвимости === | |||
Список всех обнаруженных сторонних уязвимостей в вашей среде. Для оптимизации производительности одновременно отображается не более 500 уязвимостей. Вы можете сузить результаты, применив фильтры. Чтобы отсортировать список по любому элементу, выберите соответствующий заголовок столбца. Чтобы добавить или удалить заголовки столбцов, выберите '''Формат таблицы'''. | |||
'''Уязвимость''' Идентификатор уязвимости, предоставленный '''Ключ-АСТРОМ''' (пример: <code>S-3440</code>) | |||
В зависимости от канала уязвимостей: | |||
* Для '''канала уязвимостей Ключ-АСТРОМ''' — общее название уязвимости (пример: Denial of Service (DoS) in XYZ) | |||
* Для уязвимостей '''NVD''' — идентификатор '''CVE''' (пример: <code>CVE-2020-2805</code>) или имя '''CWE''', если доступно (пример: Deserialization of Untrusted Data) | |||
Одна уязвимость в '''Ключ-АСТРОМ''' может иметь несколько '''CVE''' (например, если разные поставщики выпускают свои собственные '''CVE'''). | |||
Для одного компонента (библиотеки) может быть несколько уязвимостей. | |||
Одна проблема безопасности может создать несколько уязвимостей '''Ключ-АСТРОМ''' — по одной для каждой затронутой технологии. | |||
'''Уязвимый компонент''' (программный компонент (библиотека) или компонент времени выполнения (например, пакет '''Kubernetes'''), который имеет уязвимую функцию, вызывающую уязвимость): | |||
* | * Для уязвимостей на основе '''канала уязвимостей Ключ-АСТРОМ''' — имя пакета (пример: <code>org.apache.tomcat:tomcat-coyote</code>) | ||
* Для уязвимостей на основе '''NVD''' — технология времени выполнения (примеры: '''Java''' runtime, '''Node.js''' runtime) | |||
* | |||
'''Davis Security Score''' Уровень риска '''Davis Security Score''' ('''Критический''', '''Высокий''', '''Средний''', '''Низкий''', '''Нет''') уязвимости, основанный на оценке '''Common Vulnerability Scoring System''' ('''CVSS''') уязвимости и дополненный '''ИИ''' с учётом экспозиции в публичном интернете и достижимых активов данных. Если уязвимость разрешена, цвет символа зелёный. | |||
* | * Общая оценка риска (итоговая оценка). | ||
* | * Если есть какая-либо экспозиция в публичном интернете (уязвимость затрагивает хотя бы один процесс, доступный из интернета). Если символ серый и перечёркнут, экспозиция в публичном интернете не обнаружена. Если символ отсутствует, данные недоступны. | ||
* Если есть какие-либо достижимые активы данных (уязвимость затрагивает процесс, имеющий доступ к базе данных, на основе модели сущностей '''Ключ-АСТРОМ''' ('''Smartscape''')). Если символ серый и перечёркнут, достижимых активов данных в пределах досягаемости нет. Если символ отсутствует, данные недоступны. | |||
* | * Если какая-либо уязвимая функция используется процессом, что позволяет эксплуатировать уязвимость. Если символ серый и перечёркнут, уязвимая функция не используется. Если символ отсутствует, данные недоступны. | ||
* Если есть какой-либо публичный эксплойт (известный вредоносный код, эксплуатирующий эту уязвимость). Если символ серый и перечёркнут, публичного эксплойта нет. Если символ отсутствует, данные недоступны. | |||
'''Оценка CVSS''' Базовая оценка '''CVSS''' уязвимости. Этот столбец скрыт по умолчанию и может быть включён через '''Формат таблицы'''. | |||
''' | '''Статус''' | ||
* '''Открыта''': уязвимость активна. | |||
* '''Разрешена''': уязвимость была закрыта автоматически, поскольку первопричина (например, загрузка уязвимой библиотеки) больше не присутствует. | |||
* '''Заглушена — Открыта''': уязвимость активна, но была заглушена по запросу. | |||
* '''Заглушена — Разрешена''': заглушённая активная уязвимость была закрыта автоматически, поскольку первопричина (например, загрузка уязвимой библиотеки) больше не присутствует. | |||
''' | Заглушённая уязвимость, которая была закрыта автоматически, не меняет свой статус на '''Разрешена''', а на '''Заглушена — Разрешена'''. | ||
'''Затронутые сущности''' Сущности (группы процессов, ноды '''Kubernetes'''), затронутые выявленной сторонней уязвимостью. | |||
'''Технология''' Технология процесса, затронутого уязвимостью. | |||
Чтобы отобразить этот столбец, выберите '''Формат таблицы''' и добавьте '''Технология''' в список. | |||
'''Впервые обнаружена''' Когда '''Ключ-АСТРОМ''' впервые обнаружил стороннюю уязвимость. | |||
'''Последнее обновление''' Временная метка последнего изменения статуса сторонней уязвимости. Изменение статуса может произойти, когда: | |||
* Уязвимость разрешена или открыта заново | |||
* Уязвимость заглушена или ражглушена | |||
* Количество затронутых групп процессов уменьшилось или увеличилось | |||
* Оценка риска изменилась | |||
* '''Davis Security Score''' изменился | |||
* Обнаружен новый программный компонент | |||
Чтобы отобразить этот столбец, выберите '''Формат таблицы''' и добавьте '''Последнее обновление''' в список. | |||
'''Детали''' Разверните строки уязвимостей для получения подробностей или для выполнения следующих действий: | |||
=== Ярлык к основным темам | * Выберите '''Изменить статус''', чтобы заглушить, ражглушить или заглушить заново уязвимость с другой причиной или комментарием. | ||
Разверните кнопку рядом с | * Выберите '''Просмотреть обзор группы процессов''', чтобы перейти на страницу обзора групп процессов, связанных с уязвимостью. | ||
* Выберите '''Просмотреть сведения об уязвимости''', чтобы перейти на страницу сведений об уязвимости. | |||
== Сведения о сторонней уязвимости == | |||
Чтобы увидеть сведения о сторонней уязвимости, перейдите в раздел '''Сторонние уязвимости''' и выберите уязвимость. Отображается следующая информация. | |||
'''Заголовок уязвимости''' Программные компоненты используют '''канал уязвимостей Ключ-АСТРОМ'''. В этом случае заголовок уязвимости отображает название и идентификатор уязвимости, атрибут сторонней уязвимости и когда уязвимость была впервые обнаружена. | |||
Компоненты времени выполнения используют канал '''NVD'''. В этом случае заголовок уязвимости отображает одно из следующего: | |||
* Имя '''CWE''' и идентификатор '''CVE''', атрибут уязвимости времени выполнения и когда уязвимость была впервые обнаружена. | |||
* Идентификатор '''CVE''', атрибут уязвимости времени выполнения и когда уязвимость была впервые обнаружена. | |||
Компоненты времени выполнения '''Kubernetes''' являются исключением — они используют '''канал уязвимостей Ключ-АСТРОМ'''. | |||
'''Ярлык к основным темам''' | |||
Разверните кнопку рядом с '''Настройками''' в левом верхнем углу страницы сведений об уязвимости, чтобы выбрать одну из следующих тем: | |||
* Сведения об уязвимости | * Сведения об уязвимости | ||
* Связанные | * Связанные сущности | ||
* Эволюция уязвимости | * Эволюция уязвимости | ||
* Уязвимые компоненты | * Уязвимые компоненты | ||
Выберите | Выберите '''Настройки''', чтобы перейти в раздел '''Vulnerability Analytics: Общие настройки'''. | ||
'''Инфографика ключевых возможностей''' | |||
Выберите любую из этих возможностей, чтобы перейти к соответствующему разделу на странице. | |||
* '''Уровень риска''': уровень риска '''Davis Security Score''' ('''Критический''', '''Высокий''', '''Средний''', '''Низкий''', '''Нет'''). | |||
* '''Экспозиция в публичном интернете''': если есть какая-либо экспозиция в публичном интернете. Возможные состояния: | |||
* '''Публичная сеть''': есть экспозиция в публичном интернете. | |||
* '''Не обнаружено''': экспозиция в публичном интернете не обнаружена. | |||
* '''Недоступно''': данные недоступны, поскольку связанные хосты работают в режиме мониторинга инфраструктуры. | |||
* '''Достижимые активы данных''': если затронуты какие-либо достижимые активы данных. Возможные состояния: | |||
* '''В пределах досягаемости''': затронуты достижимые активы данных. | |||
* '''Нет в пределах досягаемости''': достижимых активов данных в пределах досягаемости нет. | |||
* '''Недоступно''': данные недоступны, поскольку связанные хосты работают в режиме мониторинга инфраструктуры. | |||
* '''Уязвимые функции''': если используются какие-либо уязвимые функции. Возможные состояния: | |||
* '''Используется''': используются уязвимые функции. | |||
* '''Не используется''': используемых уязвимых функций не обнаружено. | |||
* '''Недоступно''': данные недоступны. | |||
* | * '''Эксплойт''': если есть какой-либо вредоносный код, эксплуатирующий стороннюю уязвимость. Возможные состояния: | ||
Если вы хотите изменить статус уязвимости , выберите Изменить статус в правом верхнем углу страницы. | * '''Опубликован публичный эксплойт''': доступен публично известный эксплойт для этой уязвимости. | ||
* '''Публичный эксплойт не опубликован''': публично известный эксплойт для этой уязвимости недоступен. | |||
* '''Группы процессов''': сколько групп процессов затронуто. | |||
* '''Уязвимый компонент''': имя уязвимого компонента. | |||
Если вы хотите изменить статус уязвимости, выберите '''Изменить статус''' в правом верхнем углу страницы. | |||
=== Сведения об уязвимости === | === Сведения об уязвимости === | ||
Название и описание затронутого пакета (пример: <code>com.fasterxml.jackson.core:jackson-databind</code>), связанная технология (пример: '''Java''') и ссылки на идентификаторы '''Ключ-АСТРОМ'''/'''CVE'''/'''CWE'''/'''OWASP''' для получения дополнительной информации. | |||
'''Рекомендация по исправлению''' Для уязвимостей на основе '''канала уязвимостей Ключ-АСТРОМ''' отображается рекомендация по исправлению. Она состоит из предложения по обновлению библиотеки для устранения уязвимости. | |||
Обязательно перезапустите процессы после обновления библиотеки. | |||
'''Уязвимые функции''' Точные классы (пример: <code>com.fasterxml.jackson.databind.jsontype.impl.SubTypeValidator</code>) и функции (пример: <code>validateSubType</code>), вызывающие уязвимость, и затронутые группы процессов на основе использования функций. | |||
'''Этот раздел не отображается''' | |||
* Если информация об уязвимых функциях не предоставлена командой безопасности '''Ключ-АСТРОМ'''. | |||
* Для уязвимостей времени выполнения, которые основаны на канале '''NVD'''. | |||
'''Использование функций''' показывает, используется ли уязвимая функция вашим приложением. На основе того, использует ли ваше приложение уязвимую функцию, вы можете оценить влияние на вашу среду. Использование уязвимой функции рассчитывается на уровне процесса и агрегируется до уровня группы процессов, что даёт количество затронутых групп процессов на функцию. | |||
* '''Используется''': количество связанных групп процессов, затронутых уязвимостью (используют хотя бы одну уязвимую функцию). Выберите количество затронутых групп процессов, чтобы перейти к отслеживанию исправления. | |||
* '''Не используется''': количество связанных групп процессов, которые не используют ни одну уязвимую функцию. | |||
* '''Недоступно''': количество связанных групп процессов, для которых использование уязвимой функции не удалось определить. | |||
Информация основана на зонах управления, а не на временном диапазоне. | |||
Как это работает | '''Как это работает''' Если команда безопасности '''Ключ-АСТРОМ''' предоставляет информацию об уязвимой функции и мониторинг '''ЕдиныйАгент''' для уязвимых функций '''Java''' включён, '''ЕдиныйАгент''' определяет, используется ли уязвимая функция. | ||
Если команда безопасности '''Ключ-АСТРОМ''' предоставляет информацию об уязвимой функции, но функция '''ЕдиныйАгент''' отключена, количество уязвимых функций отображается как '''Недоступно'''. | |||
'''Требуется перезапуск''' Если информация об уязвимых функциях устарела, вам предлагается перезапустить процессы, чтобы '''ЕдиныйАгент''' мог получить и использовать новые данные. Отображается следующее сообщение: '''Требуется перезапуск: перезапустите процесс(ы) для обновления данных об уязвимых функциях'''. | |||
=== | === Davis Security Score === | ||
Подробное представление | Подробное представление того, как рассчитывается '''Davis Security Score''' для открытой уязвимости: начиная с '''CVSS''' из '''канала уязвимостей Ключ-АСТРОМ''', '''Davis''' проверяет, есть ли экспозиция в публичном интернете или затронутые достижимые данные, и если да, то в какой степени. Затем оценка корректируется соответствующим образом на основе расчётов '''ИИ'''. | ||
=== | === Достижимые активы данных === | ||
Последние пять служб баз данных, к которым обращались затронутые процессы, содержащие выявленную уязвимость, на основе последнего часа. Выберите '''Просмотреть все''', чтобы перейти к разделу '''Базы данных'''. | |||
=== Эволюция уязвимости === | === Эволюция уязвимости === | ||
'''Сценарий использования: лучшее понимание эволюции уязвимости с течением времени.''' | |||
Раздел '''Эволюция уязвимости''' отображает следующую информацию. | |||
'''Статус''' Текущий статус уязвимости. | |||
Для открытых уязвимостей: | |||
* Текущий уровень риска и оценка (например, '''Критический риск уязвимости: 10,0''') и время, когда уязвимость была открыта (например, '''Открыта 121 д 22 ч назад (12 декабря 14:38)'''). | |||
* '''Davis Security Score''' по сравнению с базовой оценкой ('''CVSS'''). | |||
* Текущая оценка риска (например, '''Обнаружена экспозиция в публичном интернете'''). | |||
* Количество затронутых процессов (например, '''1 затронутый процесс (в 168 группах процессов)''') или, в случае уязвимостей '''Kubernetes''', затронутых нод (например, '''1 затронутая нода'''). | |||
Для разрешённых уязвимостей — текущий статус и время, когда уязвимость была разрешена. | |||
'''Последние события''' Последние 10 изменений статуса уязвимости за последние 365 дней. | |||
Если событий изменения статуса не было более 365 дней, этот раздел пуст. | |||
* | Возможные события изменения статуса: | ||
* | |||
* | * Уязвимость открыта, разрешена или открыта заново. Отображает изменение статуса и время, когда изменение произошло. Для открытых заново уязвимостей выберите '''Сведения''', чтобы увидеть оценку риска. | ||
* Уязвимость заглушена или ражглушена. Отображает пользователя, выполнившего изменение, причину изменения, любые комментарии и время, когда изменение было выполнено. | |||
* Оценка риска уязвимости изменилась. Отображает время, когда изменение произошло. Выберите '''Сведения''', чтобы увидеть изменение риска. Вы можете узнать, например, когда уязвимость, которая раньше была подвержена публичному интернету, больше не подвержена. | |||
* Количество затронутых групп процессов или нод, в случае уязвимостей '''Kubernetes''', увеличилось или уменьшилось. Отображает число, на которое увеличилось или уменьшилось количество затронутых групп процессов или нод, общее количество затронутых групп процессов или нод в результате этого изменения и время, когда это изменение произошло. | |||
* '''Davis Security Score''' увеличился или снизился. Отображает новое значение и время, когда это изменение произошло. | |||
* '''CVSS''' увеличился или снизился. Отображает новое значение и время, когда это изменение произошло. | |||
=== Связанные сущности === | |||
Количество сущностей (приложений, служб, хостов, баз данных, рабочих нагрузок '''Kubernetes''' или кластеров '''Kubernetes'''), которые каким-либо образом связаны с выявленной уязвимостью, на основе последнего часа, со ссылками на страницы сведений о связанных сущностях: | |||
* '''Приложения''': приложения, которые вызывают уязвимую службу, или приложения, которые вызывают неуязвимую службу, которая вызывает уязвимую службу. | |||
* '''Ограничения''': при определении связанных приложений распределённые трассировки '''PurePath®''' '''Ключ-АСТРОМ''' не анализируются. | |||
* '''Службы''': службы, которые напрямую работают на экземпляре уязвимой группы процессов. | |||
* '''Хосты''': хосты, на которых работает уязвимый процесс. | |||
* '''Базы данных''': базы данных, которые работают на уязвимом процессе. | |||
* '''Рабочие нагрузки Kubernetes''': в средах '''Kubernetes''' рабочие нагрузки, к которым принадлежит уязвимый процесс. | |||
* '''Кластеры Kubernetes''': в средах '''Kubernetes''' кластеры, к которым принадлежит уязвимый процесс. | |||
Разделы '''Рабочие нагрузки Kubernetes''' и '''Кластеры Kubernetes''' отображаются только при обнаружении рабочих нагрузок или кластеров '''Kubernetes'''. | |||
Отображаемые связанные сущности могут быть затронуты: | |||
* Правилами мониторинга безопасности | |||
* Зонами управления | |||
* Временным диапазоном | |||
=== Уязвимые компоненты === | === Уязвимые компоненты === | ||
Название и описание библиотек, содержащих выявленную уязвимость, и количество затронутых процессов на основе последнего часа. | |||
=== | === Связанный образ контейнера === | ||
Пять | Пять наиболее связанных образов контейнеров (имя и идентификатор образа) на основе последнего часа, отсортированных по количеству затронутых процессов. | ||
Эта информация отображается только при обнаружении контейнеров. | Эта информация отображается только при обнаружении контейнеров. | ||
=== Обзор группы процессов === | === Обзор группы процессов === | ||
Отображает следующую информацию | Отображает следующую информацию на основе последнего часа: | ||
'''Группы процессов''' | |||
* '''Всего групп процессов''': общее количество групп процессов, связанных (затронутых, разрешённых и заглушённых) с выявленной уязвимостью. Ссылается на страницу обзора связанных групп процессов. | |||
* '''Затронутые группы процессов''': количество затронутых групп процессов и процент затронутых групп процессов от общего количества связанных групп процессов. Ссылается на страницу обзора связанных групп процессов с фильтром '''Статус: Затронута'''. | |||
Затронутая группа процессов — это группа процессов, содержащая уязвимую библиотеку или среду выполнения. | |||
Количество затронутых групп процессов совпадает с общим количеством только в том случае, если все функции во всех используемых версиях программных компонентов уязвимы. | |||
* '''Разрешённые группы процессов''': количество затронутых групп процессов, которые были разрешены, и процент разрешённых групп процессов от общего количества связанных групп процессов. Ссылается на страницу обзора связанных групп процессов с фильтром '''Статус: Разрешена'''. | |||
* '''Заглушённые группы процессов''': количество затронутых групп процессов, которые были заглушены, и процент заглушённых групп процессов от общего количества связанных групп процессов. Ссылается на страницу обзора связанных групп процессов с фильтром '''Статус: Заглушена'''. | |||
* График, отображающий затронутые, разрешённые и заглушённые группы процессов, помеченные разными цветами. | |||
'''Процессы''' | |||
* Всего | * '''Всего процессов''': общее количество процессов (затронутых и незатронутых) из групп процессов, где хотя бы один процесс затронут. | ||
* '''Затронутые процессы''': количество затронутых процессов. | |||
* | |||
Затронутый процесс — это процесс, содержащий уязвимую библиотеку или среду выполнения. Он может быть или не быть доступным из публичного интернета. | |||
* | * '''Подвержены''': количество затронутых процессов, доступных из публичного интернета, и процент подверженных процессов от общего количества затронутых процессов. | ||
'''Наиболее затронутые группы процессов''' Список и ссылки на пять наиболее затронутых групп процессов, отсортированных по статусу ('''Затронута''', затем '''Разрешена''', затем '''Заглушена''') и количеству затронутых процессов от общего числа процессов в соответствующей группе процессов, а также указывает, есть ли экспозиция в публичном интернете или достижимые активы данных. Выберите '''Просмотреть все группы процессов''', чтобы перейти на страницу обзора групп процессов, связанных с уязвимостью. | |||
== Часто задаваемые вопросы == | == Часто задаваемые вопросы == | ||
'''Почему нет данных о уязвимых функциях?''' Ниже перечислены возможные причины, по которым на странице сведений о сторонней уязвимости в инфографике ключевых возможностей и в разделе сведений об уязвимости отображается статус '''Недоступно''' для уязвимых функций. | |||
* После включения '''Third-party Vulnerability Analytics''' потребуется некоторое время (не более одного часа), прежде чем отобразятся данные об уязвимых функциях. | |||
* Мониторинг '''ЕдиныйАгент''' для уязвимых функций '''Java''' отключён. | |||
* Функция '''ЕдиныйАгент''' должна быть включена для всех процессов, затронутых уязвимостью. | |||
* Ни одна уязвимая функция уязвимости не содержится в версии выпуска используемых сторонних библиотек (программных компонентов). | |||
* | * Уязвимые функции не предоставлены командой безопасности '''Ключ-АСТРОМ'''. | ||
* | * Вам необходимо перезапустить процессы, затронутые уязвимостью, для обновления информации. | ||
* | |||
Текущая версия от 13:41, 21 сентября 2026
Управление сторонними уязвимостями
Эта страница относится к классическому приложению Сторонние уязвимости, которое устарело. Если вы в настоящее время используете это приложение, мы рекомендуем перейти на соответствующее приложение Уязвимости в последней версии Ключ-АСТРОМ, которое предлагает расширенную функциональность и постоянную поддержку.
Сторонняя уязвимость — это проблема безопасности, обнаруженная в сторонних библиотеках, загруженных в вашей среде. После того как вы включите и настроите Runtime Vulnerability Analytics в Ключ-АСТРОМ, Ключ-АСТРОМ начнёт отслеживать ваши приложения для обнаружения уязвимостей в сторонних библиотеках.
Список сторонних уязвимостей
Чтобы увидеть список всех обнаруженных сторонних уязвимостей в вашей среде, перейдите в раздел Сторонние уязвимости. Отображается следующая информация.
Общий обзор ключевых возможностей
Отображаемые числовые значения учитывают зоны управления.
- Количество открытых уязвимостей (и заглушённых). Выберите его, чтобы отобразить уязвимости с фильтром Статус: Открыта.
- Количество критических и высоких уязвимостей. Выберите его, чтобы отобразить открытые уязвимости с фильтром Уровень риска: Критический или Уровень риска: Высокий.
- Количество отслеживаемых технологий из общего числа поддерживаемых технологий. Выберите Отслеживаемые технологии, чтобы просмотреть и изменить ваши настройки.
- Визуальное представление каждой технологии.
Davis Security Advisor
Davis Security Advisor рекомендует исправления, которые наиболее улучшат общую безопасность вашей среды.
Обнаруженные уязвимости
Список всех обнаруженных сторонних уязвимостей в вашей среде. Для оптимизации производительности одновременно отображается не более 500 уязвимостей. Вы можете сузить результаты, применив фильтры. Чтобы отсортировать список по любому элементу, выберите соответствующий заголовок столбца. Чтобы добавить или удалить заголовки столбцов, выберите Формат таблицы.
Уязвимость Идентификатор уязвимости, предоставленный Ключ-АСТРОМ (пример: S-3440)
В зависимости от канала уязвимостей:
- Для канала уязвимостей Ключ-АСТРОМ — общее название уязвимости (пример: Denial of Service (DoS) in XYZ)
- Для уязвимостей NVD — идентификатор CVE (пример:
CVE-2020-2805) или имя CWE, если доступно (пример: Deserialization of Untrusted Data)
Одна уязвимость в Ключ-АСТРОМ может иметь несколько CVE (например, если разные поставщики выпускают свои собственные CVE).
Для одного компонента (библиотеки) может быть несколько уязвимостей.
Одна проблема безопасности может создать несколько уязвимостей Ключ-АСТРОМ — по одной для каждой затронутой технологии.
Уязвимый компонент (программный компонент (библиотека) или компонент времени выполнения (например, пакет Kubernetes), который имеет уязвимую функцию, вызывающую уязвимость):
- Для уязвимостей на основе канала уязвимостей Ключ-АСТРОМ — имя пакета (пример:
org.apache.tomcat:tomcat-coyote) - Для уязвимостей на основе NVD — технология времени выполнения (примеры: Java runtime, Node.js runtime)
Davis Security Score Уровень риска Davis Security Score (Критический, Высокий, Средний, Низкий, Нет) уязвимости, основанный на оценке Common Vulnerability Scoring System (CVSS) уязвимости и дополненный ИИ с учётом экспозиции в публичном интернете и достижимых активов данных. Если уязвимость разрешена, цвет символа зелёный.
- Общая оценка риска (итоговая оценка).
- Если есть какая-либо экспозиция в публичном интернете (уязвимость затрагивает хотя бы один процесс, доступный из интернета). Если символ серый и перечёркнут, экспозиция в публичном интернете не обнаружена. Если символ отсутствует, данные недоступны.
- Если есть какие-либо достижимые активы данных (уязвимость затрагивает процесс, имеющий доступ к базе данных, на основе модели сущностей Ключ-АСТРОМ (Smartscape)). Если символ серый и перечёркнут, достижимых активов данных в пределах досягаемости нет. Если символ отсутствует, данные недоступны.
- Если какая-либо уязвимая функция используется процессом, что позволяет эксплуатировать уязвимость. Если символ серый и перечёркнут, уязвимая функция не используется. Если символ отсутствует, данные недоступны.
- Если есть какой-либо публичный эксплойт (известный вредоносный код, эксплуатирующий эту уязвимость). Если символ серый и перечёркнут, публичного эксплойта нет. Если символ отсутствует, данные недоступны.
Оценка CVSS Базовая оценка CVSS уязвимости. Этот столбец скрыт по умолчанию и может быть включён через Формат таблицы.
Статус
- Открыта: уязвимость активна.
- Разрешена: уязвимость была закрыта автоматически, поскольку первопричина (например, загрузка уязвимой библиотеки) больше не присутствует.
- Заглушена — Открыта: уязвимость активна, но была заглушена по запросу.
- Заглушена — Разрешена: заглушённая активная уязвимость была закрыта автоматически, поскольку первопричина (например, загрузка уязвимой библиотеки) больше не присутствует.
Заглушённая уязвимость, которая была закрыта автоматически, не меняет свой статус на Разрешена, а на Заглушена — Разрешена.
Затронутые сущности Сущности (группы процессов, ноды Kubernetes), затронутые выявленной сторонней уязвимостью.
Технология Технология процесса, затронутого уязвимостью.
Чтобы отобразить этот столбец, выберите Формат таблицы и добавьте Технология в список.
Впервые обнаружена Когда Ключ-АСТРОМ впервые обнаружил стороннюю уязвимость.
Последнее обновление Временная метка последнего изменения статуса сторонней уязвимости. Изменение статуса может произойти, когда:
- Уязвимость разрешена или открыта заново
- Уязвимость заглушена или ражглушена
- Количество затронутых групп процессов уменьшилось или увеличилось
- Оценка риска изменилась
- Davis Security Score изменился
- Обнаружен новый программный компонент
Чтобы отобразить этот столбец, выберите Формат таблицы и добавьте Последнее обновление в список.
Детали Разверните строки уязвимостей для получения подробностей или для выполнения следующих действий:
- Выберите Изменить статус, чтобы заглушить, ражглушить или заглушить заново уязвимость с другой причиной или комментарием.
- Выберите Просмотреть обзор группы процессов, чтобы перейти на страницу обзора групп процессов, связанных с уязвимостью.
- Выберите Просмотреть сведения об уязвимости, чтобы перейти на страницу сведений об уязвимости.
Сведения о сторонней уязвимости
Чтобы увидеть сведения о сторонней уязвимости, перейдите в раздел Сторонние уязвимости и выберите уязвимость. Отображается следующая информация.
Заголовок уязвимости Программные компоненты используют канал уязвимостей Ключ-АСТРОМ. В этом случае заголовок уязвимости отображает название и идентификатор уязвимости, атрибут сторонней уязвимости и когда уязвимость была впервые обнаружена.
Компоненты времени выполнения используют канал NVD. В этом случае заголовок уязвимости отображает одно из следующего:
- Имя CWE и идентификатор CVE, атрибут уязвимости времени выполнения и когда уязвимость была впервые обнаружена.
- Идентификатор CVE, атрибут уязвимости времени выполнения и когда уязвимость была впервые обнаружена.
Компоненты времени выполнения Kubernetes являются исключением — они используют канал уязвимостей Ключ-АСТРОМ.
Ярлык к основным темам
Разверните кнопку рядом с Настройками в левом верхнем углу страницы сведений об уязвимости, чтобы выбрать одну из следующих тем:
- Сведения об уязвимости
- Связанные сущности
- Эволюция уязвимости
- Уязвимые компоненты
Выберите Настройки, чтобы перейти в раздел Vulnerability Analytics: Общие настройки.
Инфографика ключевых возможностей
Выберите любую из этих возможностей, чтобы перейти к соответствующему разделу на странице.
- Уровень риска: уровень риска Davis Security Score (Критический, Высокий, Средний, Низкий, Нет).
- Экспозиция в публичном интернете: если есть какая-либо экспозиция в публичном интернете. Возможные состояния:
* Публичная сеть: есть экспозиция в публичном интернете. * Не обнаружено: экспозиция в публичном интернете не обнаружена. * Недоступно: данные недоступны, поскольку связанные хосты работают в режиме мониторинга инфраструктуры.
- Достижимые активы данных: если затронуты какие-либо достижимые активы данных. Возможные состояния:
* В пределах досягаемости: затронуты достижимые активы данных. * Нет в пределах досягаемости: достижимых активов данных в пределах досягаемости нет. * Недоступно: данные недоступны, поскольку связанные хосты работают в режиме мониторинга инфраструктуры.
- Уязвимые функции: если используются какие-либо уязвимые функции. Возможные состояния:
* Используется: используются уязвимые функции. * Не используется: используемых уязвимых функций не обнаружено. * Недоступно: данные недоступны.
- Эксплойт: если есть какой-либо вредоносный код, эксплуатирующий стороннюю уязвимость. Возможные состояния:
* Опубликован публичный эксплойт: доступен публично известный эксплойт для этой уязвимости. * Публичный эксплойт не опубликован: публично известный эксплойт для этой уязвимости недоступен.
- Группы процессов: сколько групп процессов затронуто.
- Уязвимый компонент: имя уязвимого компонента.
Если вы хотите изменить статус уязвимости, выберите Изменить статус в правом верхнем углу страницы.
Сведения об уязвимости
Название и описание затронутого пакета (пример: com.fasterxml.jackson.core:jackson-databind), связанная технология (пример: Java) и ссылки на идентификаторы Ключ-АСТРОМ/CVE/CWE/OWASP для получения дополнительной информации.
Рекомендация по исправлению Для уязвимостей на основе канала уязвимостей Ключ-АСТРОМ отображается рекомендация по исправлению. Она состоит из предложения по обновлению библиотеки для устранения уязвимости.
Обязательно перезапустите процессы после обновления библиотеки.
Уязвимые функции Точные классы (пример: com.fasterxml.jackson.databind.jsontype.impl.SubTypeValidator) и функции (пример: validateSubType), вызывающие уязвимость, и затронутые группы процессов на основе использования функций.
Этот раздел не отображается
- Если информация об уязвимых функциях не предоставлена командой безопасности Ключ-АСТРОМ.
- Для уязвимостей времени выполнения, которые основаны на канале NVD.
Использование функций показывает, используется ли уязвимая функция вашим приложением. На основе того, использует ли ваше приложение уязвимую функцию, вы можете оценить влияние на вашу среду. Использование уязвимой функции рассчитывается на уровне процесса и агрегируется до уровня группы процессов, что даёт количество затронутых групп процессов на функцию.
- Используется: количество связанных групп процессов, затронутых уязвимостью (используют хотя бы одну уязвимую функцию). Выберите количество затронутых групп процессов, чтобы перейти к отслеживанию исправления.
- Не используется: количество связанных групп процессов, которые не используют ни одну уязвимую функцию.
- Недоступно: количество связанных групп процессов, для которых использование уязвимой функции не удалось определить.
Информация основана на зонах управления, а не на временном диапазоне.
Как это работает Если команда безопасности Ключ-АСТРОМ предоставляет информацию об уязвимой функции и мониторинг ЕдиныйАгент для уязвимых функций Java включён, ЕдиныйАгент определяет, используется ли уязвимая функция.
Если команда безопасности Ключ-АСТРОМ предоставляет информацию об уязвимой функции, но функция ЕдиныйАгент отключена, количество уязвимых функций отображается как Недоступно.
Требуется перезапуск Если информация об уязвимых функциях устарела, вам предлагается перезапустить процессы, чтобы ЕдиныйАгент мог получить и использовать новые данные. Отображается следующее сообщение: Требуется перезапуск: перезапустите процесс(ы) для обновления данных об уязвимых функциях.
Davis Security Score
Подробное представление того, как рассчитывается Davis Security Score для открытой уязвимости: начиная с CVSS из канала уязвимостей Ключ-АСТРОМ, Davis проверяет, есть ли экспозиция в публичном интернете или затронутые достижимые данные, и если да, то в какой степени. Затем оценка корректируется соответствующим образом на основе расчётов ИИ.
Достижимые активы данных
Последние пять служб баз данных, к которым обращались затронутые процессы, содержащие выявленную уязвимость, на основе последнего часа. Выберите Просмотреть все, чтобы перейти к разделу Базы данных.
Эволюция уязвимости
Сценарий использования: лучшее понимание эволюции уязвимости с течением времени.
Раздел Эволюция уязвимости отображает следующую информацию.
Статус Текущий статус уязвимости.
Для открытых уязвимостей:
- Текущий уровень риска и оценка (например, Критический риск уязвимости: 10,0) и время, когда уязвимость была открыта (например, Открыта 121 д 22 ч назад (12 декабря 14:38)).
- Davis Security Score по сравнению с базовой оценкой (CVSS).
- Текущая оценка риска (например, Обнаружена экспозиция в публичном интернете).
- Количество затронутых процессов (например, 1 затронутый процесс (в 168 группах процессов)) или, в случае уязвимостей Kubernetes, затронутых нод (например, 1 затронутая нода).
Для разрешённых уязвимостей — текущий статус и время, когда уязвимость была разрешена.
Последние события Последние 10 изменений статуса уязвимости за последние 365 дней.
Если событий изменения статуса не было более 365 дней, этот раздел пуст.
Возможные события изменения статуса:
- Уязвимость открыта, разрешена или открыта заново. Отображает изменение статуса и время, когда изменение произошло. Для открытых заново уязвимостей выберите Сведения, чтобы увидеть оценку риска.
- Уязвимость заглушена или ражглушена. Отображает пользователя, выполнившего изменение, причину изменения, любые комментарии и время, когда изменение было выполнено.
- Оценка риска уязвимости изменилась. Отображает время, когда изменение произошло. Выберите Сведения, чтобы увидеть изменение риска. Вы можете узнать, например, когда уязвимость, которая раньше была подвержена публичному интернету, больше не подвержена.
- Количество затронутых групп процессов или нод, в случае уязвимостей Kubernetes, увеличилось или уменьшилось. Отображает число, на которое увеличилось или уменьшилось количество затронутых групп процессов или нод, общее количество затронутых групп процессов или нод в результате этого изменения и время, когда это изменение произошло.
- Davis Security Score увеличился или снизился. Отображает новое значение и время, когда это изменение произошло.
- CVSS увеличился или снизился. Отображает новое значение и время, когда это изменение произошло.
Связанные сущности
Количество сущностей (приложений, служб, хостов, баз данных, рабочих нагрузок Kubernetes или кластеров Kubernetes), которые каким-либо образом связаны с выявленной уязвимостью, на основе последнего часа, со ссылками на страницы сведений о связанных сущностях:
- Приложения: приложения, которые вызывают уязвимую службу, или приложения, которые вызывают неуязвимую службу, которая вызывает уязвимую службу.
* Ограничения: при определении связанных приложений распределённые трассировки PurePath® Ключ-АСТРОМ не анализируются.
- Службы: службы, которые напрямую работают на экземпляре уязвимой группы процессов.
- Хосты: хосты, на которых работает уязвимый процесс.
- Базы данных: базы данных, которые работают на уязвимом процессе.
- Рабочие нагрузки Kubernetes: в средах Kubernetes рабочие нагрузки, к которым принадлежит уязвимый процесс.
- Кластеры Kubernetes: в средах Kubernetes кластеры, к которым принадлежит уязвимый процесс.
Разделы Рабочие нагрузки Kubernetes и Кластеры Kubernetes отображаются только при обнаружении рабочих нагрузок или кластеров Kubernetes.
Отображаемые связанные сущности могут быть затронуты:
- Правилами мониторинга безопасности
- Зонами управления
- Временным диапазоном
Уязвимые компоненты
Название и описание библиотек, содержащих выявленную уязвимость, и количество затронутых процессов на основе последнего часа.
Связанный образ контейнера
Пять наиболее связанных образов контейнеров (имя и идентификатор образа) на основе последнего часа, отсортированных по количеству затронутых процессов.
Эта информация отображается только при обнаружении контейнеров.
Обзор группы процессов
Отображает следующую информацию на основе последнего часа:
Группы процессов
- Всего групп процессов: общее количество групп процессов, связанных (затронутых, разрешённых и заглушённых) с выявленной уязвимостью. Ссылается на страницу обзора связанных групп процессов.
- Затронутые группы процессов: количество затронутых групп процессов и процент затронутых групп процессов от общего количества связанных групп процессов. Ссылается на страницу обзора связанных групп процессов с фильтром Статус: Затронута.
Затронутая группа процессов — это группа процессов, содержащая уязвимую библиотеку или среду выполнения.
Количество затронутых групп процессов совпадает с общим количеством только в том случае, если все функции во всех используемых версиях программных компонентов уязвимы.
- Разрешённые группы процессов: количество затронутых групп процессов, которые были разрешены, и процент разрешённых групп процессов от общего количества связанных групп процессов. Ссылается на страницу обзора связанных групп процессов с фильтром Статус: Разрешена.
- Заглушённые группы процессов: количество затронутых групп процессов, которые были заглушены, и процент заглушённых групп процессов от общего количества связанных групп процессов. Ссылается на страницу обзора связанных групп процессов с фильтром Статус: Заглушена.
- График, отображающий затронутые, разрешённые и заглушённые группы процессов, помеченные разными цветами.
Процессы
- Всего процессов: общее количество процессов (затронутых и незатронутых) из групп процессов, где хотя бы один процесс затронут.
- Затронутые процессы: количество затронутых процессов.
Затронутый процесс — это процесс, содержащий уязвимую библиотеку или среду выполнения. Он может быть или не быть доступным из публичного интернета.
- Подвержены: количество затронутых процессов, доступных из публичного интернета, и процент подверженных процессов от общего количества затронутых процессов.
Наиболее затронутые группы процессов Список и ссылки на пять наиболее затронутых групп процессов, отсортированных по статусу (Затронута, затем Разрешена, затем Заглушена) и количеству затронутых процессов от общего числа процессов в соответствующей группе процессов, а также указывает, есть ли экспозиция в публичном интернете или достижимые активы данных. Выберите Просмотреть все группы процессов, чтобы перейти на страницу обзора групп процессов, связанных с уязвимостью.
Часто задаваемые вопросы
Почему нет данных о уязвимых функциях? Ниже перечислены возможные причины, по которым на странице сведений о сторонней уязвимости в инфографике ключевых возможностей и в разделе сведений об уязвимости отображается статус Недоступно для уязвимых функций.
- После включения Third-party Vulnerability Analytics потребуется некоторое время (не более одного часа), прежде чем отобразятся данные об уязвимых функциях.
- Мониторинг ЕдиныйАгент для уязвимых функций Java отключён.
- Функция ЕдиныйАгент должна быть включена для всех процессов, затронутых уязвимостью.
- Ни одна уязвимая функция уязвимости не содержится в версии выпуска используемых сторонних библиотек (программных компонентов).
- Уязвимые функции не предоставлены командой безопасности Ключ-АСТРОМ.
- Вам необходимо перезапустить процессы, затронутые уязвимостью, для обновления информации.