Концепции уязвимостей: различия между версиями

Материал из Документация Ключ-АСТРОМ
Новая страница: «= Концепции уязвимостей = Разберитесь в основных понятиях и ключевых терминах, касающихся уязвимостей. == Как Ключ-АСТРОМ использует CVSS == === Уязвимости сторонних разработчиков === Ключ-АСТРОМ использует '''Common Vulnerability Scoring System (CVSS)''' для оценки и контексту...»
 
 
Строка 1: Строка 1:
= Концепции уязвимостей =
= Концепции уязвимостей =
Понимание основных концепций и ключевых терминов для '''Уязвимостей'''.


Разберитесь в основных понятиях и ключевых терминах, касающихся уязвимостей.
== Как Ключ-АСТРОМ использует CVSS ==
'''Сторонние уязвимости'''


== Как Ключ-АСТРОМ использует CVSS ==
Ключ-АСТРОМ использует '''Common Vulnerability Scoring System (CVSS)''' для оценки и контекстуализации уязвимостей. '''CVSS''' предоставляет стандартизированную структуру для описания серьёзности, эксплуатируемости и влияния уязвимостей с использованием структурированных векторных строк и числовых оценок. Эта система оценки формирует основу для '''Оценки безопасности Ключ-АСТРОМ (DSS)''', которая добавляет контекст среды для помощи в приоритизации устранения.
=== Уязвимости сторонних разработчиков ===


Ключ-АСТРОМ использует '''Common Vulnerability Scoring System (CVSS)''' для оценки и контекстуализации уязвимостей. CVSS предоставляет стандартизированную структуру для описания серьезности, возможности эксплуатации и влияния уязвимостей с использованием структурированных векторных строк и числовых оценок. Эта система оценки лежит в основе '''Оценки безопасности Ключ-АСТРОМ (DSS)''', которая добавляет контекст окружающей среды, помогая расставить приоритеты в устранении уязвимостей.
=== Источник данных CVSS ===
Векторные данные '''CVSS''' берутся из '''Потока уязвимостей Ключ-АСТРОМ''', который включает векторы '''CVSS v3''' и '''CVSS v4''', когда они доступны.


==== Источник данных CVSS ====
=== Логика оценки ===
Векторные данные CVSS получены из ленты уязвимостей Ключ-АСТРОМ, которая включает в себя векторы CVSS v3 и CVSS v4, если таковые имеются.
Ключ-АСТРОМ поддерживает как '''CVSS v3''', так и '''CVSS v4''' для оценки уязвимостей. Векторные данные '''CVSS''' берутся из '''Потока уязвимостей Ключ-АСТРОМ''' и '''National Vulnerability Database (NVD)'''. Когда векторы '''CVSS v4''' доступны в '''Потоке уязвимостей Ключ-АСТРОМ''', они используются для расчёта '''Оценки безопасности Ключ-АСТРОМ (DSS)'''. Если '''CVSS v4''' недоступен, в качестве запасного варианта используются векторы '''CVSS v3'''.


==== Логика подсчета очков ====
'''CVSS v4''' в настоящее время поддерживается только для уязвимостей из '''Потока уязвимостей Ключ-АСТРОМ''', но не из '''NVD'''.
Ключ-АСТРОМ поддерживает как CVSS v3, так и CVSS v4 для оценки уязвимостей. Векторные данные CVSS поступают как из ленты уязвимостей Ключ-АСТРОМ, так и из '''Национальной базы данных уязвимостей (NVD)'''. Если векторы CVSS v4 доступны в ленте уязвимостей Ключ-АСТРОМ, они используются для расчета '''Оценки безопасности Ключ-АСТРОМ (DSS)'''. Если CVSS v4 недоступен, в качестве запасного варианта используются векторы CVSS v3.


В настоящее время CVSS v4 поддерживается только для уязвимостей, полученных из ленты уязвимостей Ключ-АСТРОМ, а не из NVD.
Оценка основана на официальном калькуляторе '''CVSS v4''', предоставленном '''FIRST.org'''.


Оценка производится с использованием официального калькулятора CVSS v4, предоставленного '''FIRST.org'''.
=== Векторы CVSS ===
В '''Уязвимостях''' каждая уязвимость отображает два типа векторов '''CVSS''':


==== Векторы CVSS ====
* '''Базовый вектор CVSS''': описывает присущие уязвимости характеристики, такие как вектор атаки, требуемые привилегии, взаимодействие с пользователем и влияние на конфиденциальность, целостность и доступность. Эти характеристики статичны и не меняются в разных средах.
В разделе «Уязвимости» для каждой уязвимости отображаются два типа векторов CVSS:
* '''Модифицированный вектор CVSS''': корректирует базовые метрики для отражения вашей конкретной среды. Это включает такие факторы, как подверженность активов и достижимость. Модифицированные векторы обеспечивают более точное отражение риска в вашем контексте.
* '''Базовый вектор CVSS''': описывает присущие уязвимости характеристики, такие как вектор атаки, необходимые привилегии, взаимодействие с пользователем и влияние на конфиденциальность, целостность и доступность. Эти характеристики являются статическими и не меняются в разных средах.
* '''Модифицированный вектор CVSS''': корректирует базовые метрики в соответствии с особенностями вашей конкретной среды. Это включает такие факторы, как подверженность риску со стороны активов и доступность. Модифицированные векторы обеспечивают более точное отражение риска в вашем контексте.


В стандарте CVSS v3 измененные показатели воздействия обозначены как <code>MC</code> (Конфиденциальность), <code>MI</code> (Целостность) и <code>MA</code> (Доступность).
* Для '''CVSS v3''' модифицированные метрики влияния обозначаются как '''MC''' (Конфиденциальность), '''MI''' (Целостность) и '''MA''' (Доступность).
* Для '''CVSS v4''' они обновлены до '''MVC''', '''MVI''' и '''MVA''', где «V» означает '''Vulnerable System Impact Metrics''' (метрики влияния на уязвимую систему), отражая влияние на саму уязвимую систему.


Для CVSS v4 эти показатели обновлены до <code>MVC</code>, <code>MVI</code>, и <code>MVA</code>, где «V» означает метрики воздействия на уязвимую систему, отражающие влияние на саму уязвимую систему.
Оба вектора видны на странице '''Приоритизация''':


Оба вектора отображаются на странице «Приоритизация»:
* В таблице уязвимостей (перейдите в настройки столбцов и выберите '''CVSS Base Vector''' и '''CVSS Modified Vector''').
* В таблице уязвимостей (перейдите в настройки столбцов и выберите '''CVSS Base Vector''' и '''CVSS Modified Vector''').
* В подробностях об уязвимости (в боковой панели, которая открывается после выбора уязвимости, перейдите в раздел «Обзор» и найдите пункт «Расчет Оценки безопасности Ключ-АСТРОМ»).
* В сведениях об уязвимости (на боковой панели, которая открывается при выборе уязвимости, перейдите в '''Обзор''' и найдите расчёт '''Оценки безопасности Ключ-АСТРОМ''').


Эта наглядность помогает понять, как был получен показатель CVSS, и сравнить исходный и контекстуализированный риск.
Эта видимость помогает понять, как была получена оценка '''CVSS''', и сравнить необработанный и контекстуализированный риск.


Ключ-АСТРОМ поддерживает фильтрацию по компонентам векторов CVSS для расширенной сортировки пациентов. Практические примеры и инструкции по использованию см. в разделе «Фильтрация по векторам CVSS».
Ключ-АСТРОМ поддерживает фильтрацию по компонентам вектора '''CVSS''' для расширенной сортировки. Практические примеры и использование см. в разделе «Фильтрация по векторам CVSS».


== Оценка безопасности Ключ-АСТРОМ ==
== Оценка безопасности Ключ-АСТРОМ ==
Ключ-АСТРОМ рассчитывает серьезность уязвимости на основе показателя '''Оценки безопасности Ключ-АСТРОМ (DSS)''', поэтому вы можете сосредоточиться на устранении уязвимостей, актуальных для вашей среды, а не на тех, которые имеют лишь теоретическое значение.
Ключ-АСТРОМ рассчитывает серьёзность уязвимости на основе '''Оценки безопасности Ключ-АСТРОМ (DSS)''', чтобы вы могли сосредоточиться на исправлении уязвимостей, relevant в вашей среде, вместо тех, которые имеют только теоретическое влияние.


=== DSS ===
=== DSS ===
Улучшенная оценка риска, основанная на отраслевом стандарте '''Common Vulnerability Scoring System (CVSS)'''. Оценка безопасности Ключ-АСТРОМ разработана для обеспечения более точной оценки риска с учетом дополнительных параметров, таких как доступность из общедоступного интернета и доступность данных для затронутой организации.
Улучшенная оценка расчёта риска на основе отраслевого стандарта '''Common Vulnerability Scoring System (CVSS)'''. '''Оценка безопасности Ключ-АСТРОМ''' разработана для предоставления более точной оценки риска путём учёта дополнительных параметров, таких как публичный доступ из интернета и достижимость данных из затронутой сущности.


* '''Снижение риска''': Практически все продукты безопасности используют базовый балл CVSS для определения серьезности уязвимостей. CVSS был разработан с учетом снижения риска, что означает, что для любой данной уязвимости присвоенный балл предполагает наихудший сценарий. Спецификация CVSS допускает некоторые изменения в зависимости от внешних факторов, но это обычно не учитывается при расчете балла риска, что приводит к множеству высоких или критических оценок уязвимостей, с которыми пользователю приходится справляться самостоятельно.
* '''Учитывающая риск''': практически все продукты безопасности используют '''Базовую оценку CVSS''' для установки серьёзности уязвимостей безопасности. '''CVSS''' был разработан как учитывающий риск, что означает, что для любой данной уязвимости присвоенная оценка предполагает наихудший сценарий. Спецификация '''CVSS''' допускает некоторые модификации на основе влияния среды, но это обычно не учитывается в расчёте оценки риска, что приводит к множеству высоких или критических оценок уязвимостей, которые пользователю необходимо обрабатывать.
* '''Точность''': Оценка безопасности Ключ-АСТРОМ не предполагает наихудшего сценария. Вместо этого он адаптирует характеристики уязвимости к вашей конкретной среде, учитывая ее структуру и топологию, и дает рекомендации относительно того, какие элементы находятся под угрозой и как решать проблемы безопасности. С помощью Оценки безопасности Ключ-АСТРОМ вы можете узнать, доступен ли затронутый объект из интернета и есть ли какое-либо хранилище данных, доступное для затронутого объекта.
* '''Точная''': '''Оценка безопасности Ключ-АСТРОМ''' не предполагает наихудший сценарий. Вместо этого она адаптирует характеристики уязвимости к вашей конкретной среде, принимая во внимание её структуру и топологию, и подсказывает вам, какие элементы подвержены риску и как обрабатывать проблемы безопасности. С '''Оценкой безопасности Ключ-АСТРОМ''' вы можете узнать, доступна ли затронутая сущность из интернета и есть ли какое-либо хранилище данных в зоне досягаемости затронутой сущности.
* '''Эффективность''': Благодаря включению дополнительных параметров в анализ, Оценка безопасности Ключ-АСТРОМ используes данные для более точного расчета оценки безопасности и прогнозирования потенциального риска уязвимостей для вашей среды. Снижая оценку уязвимостей, которые считаются менее релевантными для вашей среды, вы экономите время, чтобы сосредоточиться на наиболее важных проблемах и быстрее их устранить.
* '''Эффективная''': включая дополнительные параметры в свой анализ, '''Оценка безопасности Ключ-АСТРОМ''' разработана для использования данных для более точного расчёта оценки безопасности и прогнозирования потенциального риска уязвимости для вашей среды. Снижая оценку уязвимостей, которые считаются менее relevant для вашей среды, вы получаете время, чтобы сосредоточиться на наиболее критических проблемах и исправить их быстрее.


=== Расчет показателя уязвимости ===
=== Расчёт оценки уязвимости ===
==== Уязвимости сторонних разработчиков ====
'''Сторонние уязвимости'''
Ключ-АСТРОМ определяет Оценку безопасности Ключ-АСТРОМ для уязвимостей сторонних разработчиков на основе сочетания данных CVSS и контекста окружающей среды:


# '''Соберите векторные данные CVSS.''' Векторы уязвимостей извлекаются как из базы данных уязвимостей Ключ-АСТРОМ, так и из Национальной базы данных уязвимостей (NVD). В настоящее время CVSS v4 поддерживается только для уязвимостей из ленты уязвимостей Ключ-АСТРОМ. CVSS v2 устарел. Для уязвимостей, использующих эти данные, Оценка безопасности Ключ-АСТРОМ невозможна.
'''Уязвимости уровня кода'''
# '''Определите применимую версию CVSS.''' Если доступны векторы CVSS v4, они используются для расчета DSS. В противном случае Ключ-АСТРОМ переключается на CVSS v3.
 
# '''Учитывайте экологический контекст.''' DSS корректирует базовый балл CVSS, используя модификаторы, отражающие вашу среду. Для CVSS v3: <code>MC</code> – Измененная конфиденциальность, <code>MI</code> – Модифицированная целостность. Для CVSS v4: <code>MVC</code> – Модифицированная конфиденциальность в отношении уязвимых лиц, <code>MVI</code> – Модифицированная уязвимая целостность. Эти показатели относятся к группе метрик воздействия на уязвимые системы в CVSS v4.
Ключ-АСТРОМ определяет '''Оценку безопасности Ключ-АСТРОМ''' для сторонних уязвимостей через комбинацию данных '''CVSS''' и контекста среды:
# '''Рассчитайте DSS для каждого затронутого объекта.''' Показатель DSS рассчитывается индивидуально для каждого затронутого объекта. Если затронуто несколько объектов, используется наивысший показатель DSS. Показатель DSS никогда не превышает исходный базовый балл CVSS; факторы окружающей среды могут лишь снизить или сохранить этот балл.
 
# '''Соберите векторные данные CVSS'''
#* Векторы берутся как из '''Потока уязвимостей Ключ-АСТРОМ''', так и из '''National Vulnerability Database (NVD)'''.
#* '''CVSS v4''' в настоящее время поддерживается только для уязвимостей из '''Потока уязвимостей Ключ-АСТРОМ'''.
#* '''CVSS v2''' устарел. Для уязвимостей, полагающихся на эти данные, '''Оценка безопасности Ключ-АСТРОМ''' не может быть оценена. Поддерживаемые версии '''CVSS''' см. в разделе «Как Ключ-АСТРОМ использует CVSS».
# '''Определите применимую версию CVSS'''
#* Если доступны векторы '''CVSS v4''', они используются для расчёта '''DSS'''. В противном случае Ключ-АСТРОМ возвращается к '''CVSS v3'''.
# '''Включите контекст среды'''
#* '''DSS''' корректирует '''Базовую оценку CVSS''', используя модификаторы, отражающие вашу среду:
#** Для '''CVSS v3''':
#*** '''MC''' — модифицированная конфиденциальность
#*** '''MI''' — модифицированная целостность
#** Для '''CVSS v4''':
#*** '''MVC''' — модифицированная уязвимая конфиденциальность
#*** '''MVI''' — модифицированная уязвимая целостность
#** Они относятся к группе '''Vulnerable System Impact Metrics''' в '''CVSS v4'''.
# '''Рассчитайте DSS для каждой затронутой сущности'''
#* '''DSS''' рассчитывается индивидуально для каждой затронутой сущности. Если затронуто несколько сущностей, используется наивысшая оценка '''DSS'''.
#* '''DSS''' никогда не превышает исходную '''Базовую оценку CVSS'''; модификаторы среды могут только снижать или сохранять оценку.


=== Уровни риска Ключ-АСТРОМ ===
=== Уровни риска Ключ-АСТРОМ ===
Шкала DSS варьируется от 0,1 (наименьший риск) до 10,0 (наиболее критический риск):
Шкала '''DSS''' находится в диапазоне от 0.1 (наименьший риск) до 10.0 (наиболее критический риск):
{| class="wikitable"
{| class="wikitable"
!Уровень риска Ключ-АСТРОМ
!Диапазон оценки уязвимости
|-
|Низкий риск Low
|Уязвимости в диапазоне от 0.1 до 3.9
|-
|-
! Уровень риска !! Диапазон оценок уязвимости
|Средний риск Medium
|Уязвимости в диапазоне от 4.0 до 6.9
|-
|-
| Низкий || 0,1 – 3,9
|Высокий риск High
|Уязвимости в диапазоне от 7.0 до 8.9
|-
|-
| Средний || 4,0 – 6,9
|Критический риск Critical
|Уязвимости в диапазоне от 9.0 до 10.0
|}
 
=== Различия в расчётах ===
Расчёт '''Оценки безопасности Ключ-АСТРОМ (DSS)''' различается между '''Уязвимостями''' и '''Сторонними уязвимостями'''.
{| class="wikitable"
!Приложение
!Оценка DSS
|-
|-
| Высокий || 7,0 – 8,9
|'''Сторонние уязвимости'''
|'''DSS''' оценивается на основе агрегации оценок затронутых сущностей в выбранной зоне управления.
|-
|-
| Критический || 9,0 – 10,0
|'''Уязвимости'''
|'''DSS''' оценивается на основе '''DSS''' затронутых сущностей в выбранном сегменте.
|}
|}
Таким образом, '''DSS''' (оценка и уровень риска) для уязвимостей в '''Уязвимостях''' может быть ниже, чем в '''Сторонних уязвимостях'''.


=== Различия в расчетах ===
'''Пример'''
Расчет Оценки безопасности Ключ-АСТРОМ (DSS) различается в зависимости от того, являются ли уязвимости уязвимостями сторонних разработчиков или уязвимостями на уровне кода.


* '''Уязвимости сторонних разработчиков''': Оценка DSS производится на основе суммирования баллов затронутых субъектов в выбранной менеджмент зоне.
Уязвимость с критической серьёзностью затрагивает два процесса, Process_1 и Process_2.
* '''Уязвимости на уровне кода''': Оценка DSS проводится на основе DSS затронутых организаций в выбранном сегменте.


Таким образом, показатель DSS (оценка и уровень риска) для уязвимостей на уровне кода может быть ниже, чем для уязвимостей сторонних разработчиков.
# '''Оценка риска'''
#* Process_1 доступен из публичного интернета, но не имеет достижимых данных => '''DSS''' снижает серьёзность до '''Высокой'''.
#* Process_2 не доступен из публичного интернета, но имеет достижимые данные => '''DSS''' снижает серьёзность до '''Высокой'''.
# '''Итоговая оценка'''
#* В '''Сторонних уязвимостях''' '''DSS''' агрегирует факторы риска затронутых сущностей (уязвимость как доступна из публичного интернета, так и имеет достижимые данные), таким образом, серьёзность остаётся '''Критической'''.
#* В '''Уязвимостях''' оценка определяется затронутой сущностью с наивысшей оценкой '''DSS'''. Так что если обе затронутые сущности имеют '''Высокую''' серьёзность, серьёзность снижается с исходной '''Критической''' до '''Высокой'''.


=== Пример ===
'''Как использовать''': вы можете приоритизировать уязвимости на основе '''DSS'''.
Серьезная уязвимость '''Critical''' затрагивает два процесса: <code>Process_1</code> и <code>Process_2</code>.
 
# '''Оценка оценки рисков'''
#* <code>Process_1</code> доступен из общедоступного интернета, но отсутствуют доступные данные => DSS снижает уровень серьезности до '''High'''.
#* <code>Process_2</code> не имеет доступа к общедоступному интернету, но располагает доступными данными => DSS снижает уровень серьезности до '''High'''.
# '''Итоговый счет'''
#* В случае уязвимостей сторонних разработчиков DSS объединяет факторы риска затронутых организаций (уязвимость находится в открытом доступе в интернете и имеет доступные информационные ресурсы), поэтому степень серьезности остается '''Critical'''.
#* В разделе «Уязвимости» оценка определяется по тому, у какого из затронутых объектов наивысший балл DSS. Таким образом, если оба затронутых объекта имеют уровень серьезности '''High''', уровень серьезности снижается с начального '''Critical''' до '''High'''.
 
Вы можете расставлять приоритеты для уязвимостей на основе DSS.


== Покрытие ==
== Покрытие ==
Показатель покрытия (coverage) определяет степень мониторинга процессов вашей среды с помощью '''анализа уязвимостей во время выполнения (RVA)'''. Эта информация на уровне процессов агрегируется на уровне хоста. Показатель покрытия определяет, могут ли быть обнаружены и зарегистрированы уязвимости для отслеживаемых процессов и соответствующих им хостов.
Покрытие относится к степени, в которой процессы вашей среды отслеживаются '''Аналитикой уязвимостей среды выполнения (RVA)'''. Эта информация на уровне процессов агрегируется до уровня хоста. Покрытие определяет, могут ли уязвимости быть обнаружены и сообщены для отслеживаемых процессов и соответствующих хостов.


Покрытие:
Покрытие:
* Выделены пробелы в мониторинге, где уязвимости могут остаться незамеченными.
* Определяет наиболее затронутые процессы и соответствующие им хосты.
* Отображает динамику изменений результатов обследований и сканирования с течением времени.


Практические рекомендации по визуализации охвата см. в разделе «Оценка охвата».
* Выделяет пробелы в мониторинге, где уязвимости могут остаться незамеченными.
* Определяет наиболее затронутые процессы с соответствующими хостами.
* Предоставляет тенденции в обнаружениях и сканированиях с течением времени.


== Советник по безопасности ==
Практическое руководство о том, как визуализировать покрытие, см. в разделе «Оценка покрытия».
Советник по безопасности рекомендует решения, которые наиболее эффективно повысят общую безопасность вашей среды.


=== Основа для расчета ===
== Security Advisor ==
Для расчета рекомендуемых исправлений '''Security Advisor''' учитывает все открытые и не замаскированные уязвимости сторонних разработчиков; исправленные или замаскированные уязвимости не принимаются во внимание. Исправления подбираются индивидуально для вашей среды и ранжируются в зависимости от того, насколько они улучшают общую безопасность вашей среды.
'''Security Advisor''' рекомендует исправления, которые наиболее улучшат общую безопасность вашей среды.
 
=== Основа для расчёта ===
Для расчёта рекомендуемых исправлений '''Security Advisor''' учитывает все сторонние уязвимости, которые в настоящее время открыты и не отключены; разрешённые или отключённые уязвимости не учитываются. Исправления адаптированы к вашей среде и ранжированы по тому, насколько они улучшают общую безопасность вашей среды.


=== Группировка ===
=== Группировка ===
Советник по безопасности группирует определенные библиотеки, которые вызывают уязвимости, чтобы упростить меры по их устранению. При расчете рекомендаций Советник по безопасности игнорирует конкретную версию библиотеки. Все отображаемые библиотеки содержат известные уязвимости и должны быть обновлены до последней версии.
'''Security Advisor''' группирует конкретные библиотеки, вызывающие уязвимости, для упрощения усилий по устранению. При расчёте рекомендаций '''Security Advisor''' игнорирует конкретную версию библиотеки. Все отображаемые библиотеки содержат известные уязвимости и должны быть обновлены до последней версии.


=== Рейтинг советов ===
=== Ранжирование рекомендаций ===
Рекомендации ранжируются в зависимости от серьезности уязвимостей сторонних разработчиков. Например, рекомендации, касающиеся критической уязвимости, имеют более высокий рейтинг, чем рекомендации, касающиеся уязвимости высокой степени серьезности.
Рекомендации ранжируются на основе серьёзности сторонних уязвимостей. Рекомендация относительно критической уязвимости, например, ранжируется выше, чем рекомендация для уязвимости высокой серьёзности.


Серьезность уязвимости рассчитывается на основе '''Оценки безопасности Ключ-АСТРОМ (DSS)''', поэтому вы можете сосредоточиться на устранении уязвимостей, актуальных для вашей среды, а не на тех, которые имеют лишь теоретическое значение.
Серьёзность уязвимости рассчитывается на основе '''Оценки безопасности Ключ-АСТРОМ (DSS)''', чтобы вы могли сосредоточиться на исправлении уязвимостей, relevant в вашей среде, вместо тех, которые имеют только теоретическое влияние.


== Оценка Ключ-АСТРОМ ==
== Оценка от Ключ-АСТРОМ ==
Разберитесь в факторах риска и методах оценки, учитываемых при анализе уязвимости.
Понимание факторов риска и режимов оценки, учитываемых при оценке уязвимости.


=== Доступность в открытом доступе в интернете ===
* Публичный доступ из интернета
Один из факторов риска, учитываемых при определении '''Оценки безопасности Ключ-АСТРОМ'''. Наличие общедоступного интернет-пространства означает, что уязвимости затрагивают как минимум один процесс, имеющий доступ к интернету.
* Достижимые данные
* Уязвимые функции (сторонние уязвимости)
* Публичный эксплойт (сторонние уязвимости)
* Режим оценки


=== Публичный доступ из интернета ===
Один из факторов риска, учитываемых при определении '''Оценки безопасности Ключ-АСТРОМ'''. Если есть публичный доступ из интернета, это означает, что уязвимости затрагивают по крайней мере один процесс, доступный из интернета.
'''Состояния'''
{| class="wikitable"
{| class="wikitable"
!Состояние
!Описание
|-
|-
! Состояние !! Описание
|Public network
|Есть публичный доступ из интернета.
|-
|-
| Общедоступная сеть || Доступ к информации есть в открытом доступе в интернете.
|Not detected
|Публичный доступ из интернета не обнаружен.
|-
|-
| Не обнаружено || В открытом доступе в интернете обнаружено не было.
|Not available
|-
|Данные недоступны, поскольку related хосты не работают в режиме '''Full-Stack Monitoring'''. Подробности см. в разделе «Режимы мониторинга».
| Нет в наличии || Данные недоступны, поскольку соответствующие хосты не работают в режиме полнофункционального мониторинга. Подробности см. в разделе «Режимы мониторинга».
|}
|}
'''Как использовать''': вы можете фильтровать уязвимости по '''Оценке от Ключ-АСТРОМ > Публичный доступ из интернета'''.


Вы можете отфильтровать уязвимости по '''Оценка Ключ-АСТРОМ''' > '''Public internet exposure'''.
'''Дополнительная литература''': «Как определяется публичный доступ из интернета?»


=== Доступные информационные ресурсы ===
=== Достижимые данные ===
Один из факторов риска, учитываемых при определении '''Оценки безопасности Ключ-АСТРОМ'''. Если затронуты какие-либо доступные данные, это означает, что уязвимости затрагивают как минимум один процесс, имеющий доступ к базе данных (запускающий службу базы данных).
Один из факторов риска, учитываемых при определении '''Оценки безопасности Ключ-АСТРОМ'''. Если есть какие-либо затронутые достижимые данные, это означает, что уязвимости затрагивают по крайней мере один процесс, имеющий доступ к базе данных (запускающий сервис базы данных).


'''Состояния'''
{| class="wikitable"
{| class="wikitable"
!Состояние
!Описание
|-
|-
! Состояние !! Описание
|Within range
|Есть затронутые достижимые данные.
|-
|-
| В пределах досягаемости || Затронуты доступные информационные ресурсы.
|None within range
|В зоне досягаемости нет достижимых данных.
|-
|-
| В пределах досягаемости нет || В пределах досягаемости отсутствуют доступные информационные ресурсы.
|Not available
|-
|Данные недоступны, поскольку related хосты не работают в режиме '''Full-Stack Monitoring'''. Подробности см. в разделе «Режимы мониторинга».
| Нет в наличии || Данные недоступны, поскольку соответствующие хосты не работают в режиме полнофункционального мониторинга.
|}
|}
Список достижимых данных больше не отображается в сведениях об уязвимости, но Ключ-АСТРОМ продолжает рассчитывать этот фактор и включает его в '''Оценку безопасности Ключ-АСТРОМ'''.
'''Как использовать''': вы можете фильтровать уязвимости по '''Оценке от Ключ-АСТРОМ > Достижимые данные'''.
=== Уязвимые функции ===
'''Сторонние уязвимости'''
'''Уязвимая функция'''
Один из факторов риска, которые следует учитывать при оценке уязвимости (однако они не учитываются для расчёта '''DSS'''). Если есть какие-либо используемые уязвимые функции, есть по крайней мере один процесс, использующий уязвимую функцию (это может указывать на более высокий риск эксплуатации).
'''Класс'''
Класс, содержащий уязвимую функцию, связанную с уязвимостью.


Список доступных информационных ресурсов больше не отображается в подробностях об уязвимости, но Ключ-АСТРОМ продолжает учитывать этот фактор и включает его в Оценку безопасности Ключ-АСТРОМ.
Пример: <code>org.apache.http.client.utils.URIUtils</code>


Вы можете отфильтровать уязвимости по '''Оценка Ключ-АСТРОМ''' > '''Reachable data assets'''.
'''Использование функции'''


=== Уязвимые функции (только для сторонних разработчиков) ===
Показывает, используется ли уязвимая функция вашим приложением. Основываясь на том, использует ли ваше приложение уязвимую функцию, вы можете оценить влияние на вашу среду. Использование уязвимой функции рассчитывается на уровне процесса и агрегируется до уровня группы процессов, что приводит к количеству затронутых групп процессов на функцию.
Одним из факторов риска, которые следует учитывать при оценке уязвимости (однако они не учитываются при расчете DSS), является использование уязвимых функций. Если используются какие-либо уязвимые функции, значит, как минимум один процесс использует такую функцию (это может указывать на более высокий риск эксплуатации).


* '''Класс''': Класс, содержащий уязвимую функцию, связанную с данной уязвимостью. Пример: <code>org.apache.http.client.utils.URIUtils</code>
Примеры: '''In use''', '''Not in use''', '''Not available'''
* '''Использование функций''': Показывает, используется ли уязвимая функция вашим приложением.


'''Состояния'''
{| class="wikitable"
{| class="wikitable"
!Состояние
!Описание
|-
|-
! Состояние !! Описание
|In use
|Есть используемые уязвимые функции.
|-
|-
| В использовании || В процессе эксплуатации используются уязвимые функции.
|Not in use
|Используемые уязвимые функции не обнаружены.
|-
|-
| Не используется || Не было обнаружено ни одной уязвимой функции, находящейся в процессе использования.
|Not available
|-
|Данные недоступны. Подробности см. в разделе «Почему нет доступных данных об уязвимых функциях?».
| Нет в наличии || Данные недоступны.
|}
|}
'''Как использовать''': вы можете
* Фильтровать уязвимости по '''Оценке от Ключ-АСТРОМ > Используемые уязвимые функции'''
* Приоритизировать уязвимости на основе уязвимых функций
'''Дополнительная литература''':
* «Как определяются уязвимые функции?»
* «Почему нет информации об уязвимых функциях?»
* «Почему нет доступных данных об уязвимых функциях?»
=== Публичный эксплойт ===
'''Сторонние уязвимости'''


Вы можете фильтровать уязвимости по '''Оценка Ключ-АСТРОМ''' > '''Vulnerable functions in use''' и приоритизировать уязвимости на основе уязвимых функций.
'''Публичный эксплойт'''


=== Публичная эксплойтная версия (только для сторонних разработчиков) ===
Один из факторов риска, которые следует учитывать при оценке уязвимости. Если есть какой-либо опубликованный публичный эксплойт, это означает, что вредоносный код для эксплуатации этой уязвимости доступен в интернете.
Одним из факторов риска, который следует учитывать при оценке уязвимости, является наличие в интернете опубликованного эксплойта.


'''Состояния'''
{| class="wikitable"
{| class="wikitable"
!Состояние
!Описание
|-
|-
! Состояние !! Описание
|Public exploit published
|Доступен публично известный эксплойт для этой уязвимости.
|-
|-
| Опубликован эксплойт || Общеизвестный эксплойт для этой уязвимости доступен.
|No public exploit published
|-
|Публично известный эксплойт для этой уязвимости недоступен.
| Опубликованных эксплойтов нет || В настоящее время не существует общедоступных эксплойтов для этой уязвимости.
|}
|}
'''Как использовать''': вы можете фильтровать уязвимости по '''Оценке от Ключ-АСТРОМ > Опубликован публичный эксплойт'''.


Вы можете отфильтровать уязвимости по '''Оценка Ключ-АСТРОМ''' > '''Public exploit published'''.
=== Режим оценки ===
'''Режим оценки'''


=== Режим оценки ===
Определяет, возможен ли детальный анализ на основе вашего режима мониторинга.
Определяет, возможен ли детальный анализ в зависимости от выбранного режима мониторинга.


'''Состояния'''
{| class="wikitable"
{| class="wikitable"
!Состояние
!Описание
|-
|-
! Состояние !! Описание
|Full
|Все экземпляры групп процессов отслеживаются в режиме '''Full-stack monitoring'''.
|-
|-
| Полный || Все экземпляры групп процессов отслеживаются в режиме полнофункционального мониторинга.
|Reduced
|Детальная оценка невозможна, так как по крайней мере один экземпляр группы процессов не отслеживается в режиме '''Full-stack monitoring'''.
|-
|-
| Уменьшенный || Детальная оценка невозможна, поскольку как минимум один экземпляр группы процессов не отслеживается в режиме мониторинга полного стека.
|Not available
|-
|Уязвимость разрешена.
| Нет в наличии || Уязвимость устранена.
|}
|}
'''Как использовать''': вы можете фильтровать уязвимости по '''Оценке от Ключ-АСТРОМ > Режим оценки'''.


Вы можете отфильтровать уязвимости по '''Оценка Ключ-АСТРОМ''' > '''Assessment mode'''. При снижении точности из-за недостатка информации показатель DSS не может быть снижен.
'''Как сниженная точность влияет на расчёт DSS'''


== Затронутые и связанные с ними организации ==
Контекст доступа из интернета или достижимых данных не может быть исследован из-за отсутствия информации, таким образом, оценка '''DSS''' не может быть снижена.


=== Затронутые субъекты ===
== Затронутые и связанные сущности ==
Объекты (группы процессов, сами процессы и узлы '''Kubernetes'''), для которых была обнаружена уязвимость, и которые, следовательно, непосредственно затронуты этой уязвимостью.
Узнайте о сущностях, затронутых уязвимостями и связанных с ними в вашей среде.


'''Затронутый процесс''': Процесс, содержащий уязвимую библиотеку или среду выполнения.
=== Затронутые сущности ===
'''Затронутые сущности'''


Вы можете установить приоритет уязвимостей в зависимости от затронутых объектов.
Сущности (группы процессов, процессы и ноды '''Kubernetes'''), для которых была обнаружена уязвимость и которые, следовательно, напрямую затронуты уязвимостью.
 
'''Затронутый процесс'''
 
Процесс, содержащий уязвимую библиотеку или среду выполнения.
 
'''Как использовать''': вы можете приоритизировать уязвимости по затронутым сущностям.


=== Связанные сущности ===
=== Связанные сущности ===
Субъекты, связанные с одним из затронутых субъектов и, следовательно, косвенно затронутые уязвимостью.
'''Связанные сущности'''


* '''Соответствующее приложение''': Приложение, связанное с затронутыми процессами.
Сущности, которые связаны с одной из затронутых сущностей и, таким образом, косвенно затронуты уязвимостью.
* '''Сопутствующие услуги''': Сервис, работающий непосредственно на уязвимом экземпляре группы процессов.
* '''Связанный хост''': Хост, на котором выполняется уязвимый процесс.
* '''Соответствующие рабочие нагрузки/кластеры Kubernetes''': В средах '''Kubernetes''' уязвимым процессом считается рабочая нагрузка или кластер, к которому он относится.
* '''Изображение соответствующего контейнера''': В средах '''Kubernetes''' образ контейнера, используемый затронутыми процессами.


Вы можете расставлять приоритеты для уязвимостей по связанным объектам.
'''Связанное приложение'''
 
Приложение, связанное с затронутыми процессами.
 
'''Связанный сервис'''
 
Сервис, работающий непосредственно на экземпляре уязвимой группы процессов.
 
'''Связанный хост'''
 
Хост, на котором работает уязвимый процесс.
 
'''Связанная рабочая нагрузка/кластер Kubernetes'''
 
В средах '''Kubernetes''' рабочая нагрузка или кластер, к которому принадлежит уязвимый процесс.
 
'''Связанный образ контейнера'''
 
В средах '''Kubernetes''' образ контейнера, используемый затронутыми процессами.
 
'''Как использовать''': вы можете приоритизировать уязвимости по связанным сущностям.


== Источник уязвимости ==
== Источник уязвимости ==
Углубитесь в источник уязвимостей для уязвимого компонента, точки входа и местоположения кода.
=== Уязвимый компонент ===
'''Сторонние уязвимости'''
'''Уязвимый компонент'''


=== Уязвимый компонент (только для сторонних разработчиков) ===
Программный компонент (библиотека) или компонент среды выполнения (например, пакет '''Kubernetes'''), имеющий уязвимую функцию, вызывающую уязвимость:
Программный компонент (библиотека) или компонент среды выполнения (например, пакет '''Kubernetes'''), содержащий уязвимую функцию, вызывающую уязвимость:
* Для уязвимостей, основанных на данных из ленты уязвимостей Ключ-АСТРОМ, укажите название пакета (например: <code>org.apache.tomcat:tomcat-coyote</code>).
* Для уязвимостей, основанных на NVD, используется технология среды выполнения (примеры: '''Java''' runtime, '''Node.js''' runtime).


Вы можете детально изучить уязвимые компоненты.
* Для уязвимостей на основе '''Потока уязвимостей Ключ-АСТРОМ''' — имя пакета (пример: <code>org.apache.tomcat:tomcat-coyote</code>)
* Для уязвимостей на основе '''NVD''' — технология среды выполнения (примеры: среда выполнения '''Java''', среда выполнения '''Node.js''')


=== Точка входа (только для уязвимостей на уровне кода) ===
'''Как использовать''': вы можете углубиться и изучить уязвимые компоненты.
Точка в коде, через которую злоумышленник может проникнуть в приложение, например, передав в приложение поля ввода пользователя (такие как форма входа или строка поиска).


* '''URL-путь''': Путь, используемый в HTTP-запросе для достижения и потенциального использования уязвимости. Пример: <code>/user/1218/bio</code>
'''Дополнительная литература''': «Почему исправленная уязвимость всё ещё отображается как открытая?»
* '''Ненадежные данные''': Входные данные, передаваемые уязвимой функции.
* '''Полезная нагрузка''': Пользовательские параметры ввода, которые могут быть использованы для эксплуатации уязвимости. Это может быть часть '''SQL'''-запроса (для '''SQL'''-внедрений), команда (для внедрения команд), имя поиска '''JNDI''' (для некорректной проверки входных данных) или '''URL'''-адрес запроса (для '''SSRF'''). Пользовательские параметры ввода выделены. Если полезная нагрузка имеет связанный ключ (например, имя параметра '''HTTP''' или имя заголовка '''HTTP'''), он отображается после двоеточия. Пример: <code>HTTP parameter value: bioText</code>


Вы можете детально изучить точки входа.
=== Точка входа ===
'''Уязвимости уровня кода'''


=== Местоположение кода (только для уязвимостей на уровне кода) ===
'''Точка входа'''
Показывает, где именно в коде находится уязвимость (место вызова уязвимой функции). Пример: <code>SQL injection at DatabaseManager.updateBio():82</code>


Вы можете детально изучить расположение кода.
Точка в коде, где атакующий может войти в приложение, например, передав поля пользовательского ввода в приложение (такие как форма входа или строка поиска).


== Лента уязвимостей Ключ-АСТРОМ ==
'''URL-путь'''
Канал '''Лента уязвимостей Ключ-АСТРОМ''' является основным источником информации об уязвимостях, используемым во всей системе безопасности приложений Ключ-АСТРОМ. Он предоставляет точную, прозрачную и учитывающую угрозы информацию об уязвимостях, которая глубоко интегрирована с платформой Ключ-АСТРОМ. Канал объединяет авторитетные внешние источники с нашими собственными исследованиями в области безопасности, чтобы предоставлять тщательно отобранные, высококачественные аналитические данные и всестороннее освещение критических рисков.
 
Путь, используемый в '''HTTP'''-запросе для достижения и потенциальной эксплуатации уязвимости.
 
Пример: <code>/user/1218/bio</code>
 
'''Недоверенный ввод'''
 
Ввод, передаваемый уязвимой функции.
 
'''Полезные нагрузки'''
 
Управляемые пользователем вводы, которые могут быть использованы для эксплуатации уязвимости. Это может быть часть '''SQL'''-выражения (для '''SQL'''-инъекции), команда (для инъекции команд), имя '''JNDI'''-поиска (для неправильной проверки ввода) или '''URL''' запроса (для '''SSRF'''). Управляемый пользователем ввод выделяется. Если полезная нагрузка имеет связанный ключ (например, имя '''HTTP'''-параметра или имя '''HTTP'''-заголовка), он отображается после двоеточия.
 
Пример: <code>HTTP parameter value: bioText</code>
 
'''Как использовать''': вы можете углубиться и изучить точки входа.
 
=== Местоположение кода ===
'''Уязвимости уровня кода'''
 
'''Местоположение кода'''
 
Показывает, где фактическая уязвимость находится в коде (место, откуда вызывается уязвимая функция).
 
Пример: <code>SQL injection at DatabaseManager.updateBio():82</code>
 
'''Как использовать''': вы можете углубиться и изучить местоположение кода.
 
== Поток уязвимостей Ключ-АСТРОМ ==
'''Поток уязвимостей Ключ-АСТРОМ''' — основной источник данных об уязвимостях, используемый во всём '''Application Security''' Ключ-АСТРОМ. Он предоставляет точную, прозрачную и учитывающую угрозы информацию об уязвимостях, глубоко интегрированную с платформой Ключ-АСТРОМ. Поток объединяет авторитетные внешние источники с нашими собственными исследованиями безопасности для предоставления кураторских, высококачественных сведений и сильного покрытия критических рисков.
 
Поток агрегирует данные из:


В ленте собраны данные из следующих источников:
* '''OSV.dev'''
* '''OSV.dev'''
* '''Уведомления GitHub'''
* '''GitHub advisories'''
* '''NVD'''
* '''NVD'''
* '''Snyk'''
* '''Snyk'''
* '''Уведомления поставщиков'''
* Рекомендации поставщиков


Ключ-АСТРОМ дополняет эту информацию внутренними исследованиями, чтобы обеспечить всестороннее и точное покрытие. Если уязвимость отсутствует в OSV.dev или не имеет оценки CVSS, Ключ-АСТРОМ дополняет ее данными из таких источников, как NVD.
Ключ-АСТРОМ обогащает эту информацию внутренними исследованиями для обеспечения всестороннего и точного покрытия. Если уязвимость отсутствует в '''OSV.dev''' или не имеет оценки '''CVSS''', Ключ-АСТРОМ дополняет её данными из таких источников, как '''NVD'''.


К основным преимуществам относятся:
Ключевые преимущества включают:
* Высококачественные, тщательно отобранные данные об уязвимостях
* Четкие и непротиворечивые описания и рекомендации по устранению проблем.
* Подробный анализ критических и особо опасных уязвимостей
* Глубинная интеграция с хранилищем данных об уязвимостях Ключ-АСТРОМ.


=== Условия использования ленты ===
* Высококачественные, кураторские данные об уязвимостях.
При доступе к ленте уязвимостей Ключ-АСТРОМ вам запрещено:
* Чёткие и последовательные описания и руководство по устранению.
* Создавать локальную копию любой части ленты новостей.
* Сильное покрытие критических уязвимостей и уязвимостей высокой серьёзности.
* Экспортировать или извлекать любую часть потока данных, а также любые данные или аналитические выводы, полученные из этого потока, за пределы вашей учетной записи Ключ-АСТРОМ.
* Гибкость — Ключ-АСТРОМ владеет и развивает поток на основе потребностей клиентов.
* Использовать этот канал данных, а также любые данные или аналитические выводы, полученные из него, для разработки или предоставления любых рабочих процессов, продуктов или услуг, которые конкурируют с этим каналом данных или любым другим предложением Ключ-АСТРОМ, или же выступают в качестве его замены.
* Глубокая интеграция с озером данных об уязвимостях Ключ-АСТРОМ.
* Не полагайтесь на фиксированные схемы, поля или какие-либо гарантии доступности. Ключ-АСТРОМ может изменить или прекратить предоставление потока данных.


Компания Ключ-АСТРОМ не гарантирует, что использование данного канала поможет выявить все уязвимости.
Покрытие отражает анализ Ключ-АСТРОМ уязвимостей, наблюдаемых в вашей среде. Уязвимости, которые существовали только в '''Snyk''' и не имели '''CVE''' или другого идентификатора, устарели и помечены как разрешённые.
 
Подробности о том, как Ключ-АСТРОМ оценивает уязвимости после их загрузки из этих потоков, см. в разделе «Потоки сторонних уязвимостей».
 
=== Условия использования потока ===
При доступе к '''Потоку уязвимостей Ключ-АСТРОМ''' вы не можете:
 
* Создавать локальную копию любой части потока.
* Экспортировать или извлекать любую часть потока или любые данные или сведения, полученные из потока, за пределы вашего тенанта Ключ-АСТРОМ.
* Использовать поток или любые данные или сведения, полученные из потока, для разработки или предоставления любого рабочего процесса, продукта или сервиса, который конкурирует или действует как замена потока или любого другого предложения Ключ-АСТРОМ.
 
Не полагайтесь на фиксированные схемы, поля или любые гарантии доступности. Ключ-АСТРОМ может изменять или прекращать предоставление потока.
 
Ключ-АСТРОМ не гарантирует, что использование потока поможет выявить все уязвимости.


== Статус уязвимости ==
== Статус уязвимости ==
Узнайте о статусе устранения уязвимости или отключения звука для затронутого объекта.
Узнайте о статусе разрешения и отключения уязвимости или затронутой сущности.


=== Состояния уязвимостей ===
=== Состояния уязвимостей ===
{| class="wikitable"
{| class="wikitable"
!Состояние
!Описание
|-
|-
! Состояние !! Описание
|Open
|-
|Уязвимость активна.
| Открыть || Уязвимость активна.
|-
|-
| Решено || Уязвимость была автоматически устранена, поскольку первопричина больше не актуальна.
|Resolved
|Уязвимость была закрыта автоматически, поскольку первопричина больше не присутствует. Подробности см. в разделе «Оценка уязвимости: Разрешение».
|-
|-
| Отключено (Открыто) || Уязвимость активна, но все затронутые ею объекты были отключены по запросу.
|Muted (Open)
|Уязвимость активна, но все её затронутые сущности были отключены по запросу.
|}
|}
'''Как использовать''': на странице '''Приоритизация''' вы можете фильтровать
* По '''Статусу''', чтобы увидеть '''Открытые''' и '''Разрешённые''' уязвимости
* По '''Отключение: Статус''', чтобы увидеть '''Отключённые (Открытые)''' уязвимости


На странице «Приоритизация» вы можете использовать фильтры для просмотра статусов '''Open''' и '''Resolved''' уязвимостей, а также фильтр '''Отключить уведомления: статус''', чтобы увидеть '''Muted (Open)''' уязвимости. Устраненные уязвимости отображаются только один раз (в момент устранения). Расширьте временной интервал, чтобы отобразить больше результатов.
Разрешённые уязвимости отображаются только один раз (во время разрешения). Расширьте временной диапазон, чтобы включить больше результатов. Подробности см. в разделе «Фильтр временного диапазона».


=== Состояния для затронутых субъектов ===
=== Состояния затронутых сущностей ===
{| class="wikitable"
{| class="wikitable"
!Состояние
!Описание
|-
|-
! Состояние !! Описание
|Affected
|-
|Сущность затронута уязвимостью.
| Затронутый || Данный объект подвержен уязвимости.
|-
|-
| Решено || Данная задача была автоматически закрыта, поскольку первопричина больше не актуальна.
|Resolved
|Сущность была закрыта автоматически, поскольку первопричина больше не присутствует.
|-
|-
| Заглушенный (Затронутый) || Данный объект затронут уязвимостью, но его доступ к нему был заблокирован по запросу.
|Muted (Affected)
|Сущность затронута уязвимостью, но была заглушена по запросу.
|-
|-
| Заглушено (Решено) || Уязвимость, о которой сообщалось ранее, была автоматически устранена, поскольку первопричина её возникновения больше не актуальна.
|Muted (Resolved)
|Заглушенная уязвимость была закрыта автоматически, поскольку первопричина больше не присутствует.
|}
|}
Отключённая сущность, которая была закрыта автоматически, не меняет свой статус на '''Разрешённая''', а на '''Отключённая (Разрешённая)'''.


Статус объекта, отключенного автоматически, меняется не на '''Resolved''', а на '''Muted (Resolved)'''. На странице обзора затронутых групп процессов или узлов '''Kubernetes''' вы можете фильтровать по статусу, отключать звук и форматировать таблицу.
'''Как использовать''': на странице обзора затронутых групп процессов или нод '''Kubernetes''' вы можете


== Мероприятия сторонних библиотек ==
* Фильтровать
Для мониторинга и анализа сторонних библиотек в ваших приложениях Ключ-АСТРОМ предоставляет подробные данные о событиях, отражающие оценку угроз безопасности внешних библиотек.
** По '''Статусу''', чтобы увидеть затронутые сущности, которые '''Затронуты''' или '''Разрешены'''
** По '''Отключение > Отключение: Статус''', чтобы увидеть затронутые сущности, которые '''Отключены (Затронуты)''' или '''Отключены (Разрешены)'''
* Форматировать таблицу затронутых сущностей по '''Статусу'''
* Изменять статус отключения затронутых сущностей


Эти данные представлены в виде двух типов событий безопасности:
'''Дополнительная ссылка''': «Может ли уязвимость быть разрешена, пока ещё есть затронутые сущности?»
* '''VULNERABILITY_FINDING''': Представляет собой отдельную уязвимость, выявленную в конкретном процессе в данный момент времени.
* '''VULNERABILITY_SCAN''': Представляет собой анализ обнаруженных пакетов в рамках конкретного процесса в заданный момент времени.


Оба типа данных хранятся в таблице <code>security.events</code> и могут быть запрошены с помощью '''DQL'''.
== События сторонних библиотек ==
'''Сторонние библиотеки'''


Анализируя используемые вашим приложением библиотеки, Ключ-АСТРОМ постоянно генерирует информацию об уязвимостях. Эти необработанные данные отражают ту же самую информацию об уязвимостях, что и в разделе «Уязвимости», но в более детализированной форме.
'''Предварительное условие''': включите обнаружение сторонних уязвимостей.


В таблице ниже показаны основные различия между детализированным поиском событий и агрегированным представлением:
Чтобы помочь вам отслеживать и анализировать сторонние библиотеки в ваших приложениях, Ключ-АСТРОМ предоставляет подробные данные о событиях, которые фиксируют, как внешние библиотеки оцениваются на предмет рисков безопасности.
 
Эти данные представлены через два типа событий безопасности:
 
* <code>VULNERABILITY_FINDING</code>: представляет одну уязвимость, выявленную в конкретном процессе в данный момент времени.
** Подробности см. в разделе «Семантический словарь».
* <code>VULNERABILITY_SCAN</code>: представляет анализ обнаруженных пакетов в конкретном процессе в данный момент времени.
** Подробности см. в разделе «Семантический словарь».
 
Оба типа хранятся в таблице <code>security.events</code> и могут быть запрошены с помощью '''DQL'''.
 
По мере анализа Ключ-АСТРОМ библиотек, используемых вашим приложением, он непрерывно генерирует обнаружения уязвимостей. Эти необработанные события отражают те же базовые данные об уязвимостях, что отображаются в '''Уязвимостях''', но в более гранулярной форме.
 
Таблица ниже выделяет основные различия между гранулярными событиями обнаружений и агрегированным представлением в приложении и событиями сущностей:
{| class="wikitable"
{| class="wikitable"
!Гранулярное представление (DQL)
!Агрегированное представление (Уязвимости)
|-
|-
! Детальный обзор (DQL) !! Сводная информация (Уязвимости)
|Непрерывно генерируется Ключ-АСТРОМ во время анализа библиотек
|-
|Агрегируется из событий состояния сущностей
| Непрерывно генерируется Ключ-АСТРОМ в процессе анализа библиотеки. || Агрегировано из событий состояния сущности.
|-
|-
| Неагрегированные данные о событиях: VULNERABILITY_FINDING и VULNERABILITY_SCAN || Представление информации на основе анализа уязвимостей с подробными сводками.
|Неагрегированные данные событий: VULNERABILITY_FINDING и VULNERABILITY_SCAN
|Представление на основе уязвимостей с комплексными сводками
|-
|-
| Не зависит от действий пользователя || Включает в себя состояния (открыто/разрешено) и управляемые пользователем параметры, такие как состояние отключения звука и ссылки для отслеживания.
|Не зависит от действий пользователя
|Включает состояния (открыта/разрешена) и управляемый пользователем ввод, такой как статусы отключения и ссылки отслеживания
|-
|-
| Запрос выполнен с использованием DQL. || Доступ осуществляется через интерфейс приложения или через DQL путем запроса событий состояния сущностей.
|Запрашивается с помощью DQL
|Доступно через интерфейс приложения или через DQL путём запроса событий состояния сущностей
|-
|-
| Предоставляет более глубокий контекст для проведения индивидуального анализа. || Предназначен для общего обзора и управления уязвимостями.
|Предлагает более глубокий контекст для пользовательского анализа
|Разработано для обзора высокого уровня и управления уязвимостями
|}
|}
Оба представления отражают одни и те же базовые данные и являются взаимодополняющими — используйте '''DQL''' для глубокого погружения и '''Уязвимости''' для кратких обзоров и комплексного анализа рисков.


Оба подхода отражают одни и те же базовые данные и дополняют друг друга: используйте '''DQL''' для углубленного анализа, а '''Уязвимости''' — для краткого обзора и всестороннего анализа рисков.
Вот пример запроса '''DQL''' для получения обнаружений уязвимостей и сканирований:<pre>
 
Пример '''DQL'''-запроса для получения информации об обнаруженных уязвимостях и результатах сканирования:
<pre>
fetch security.events
fetch security.events
| filter event.provider == "astromkey"
| filter event.provider == "astromkey"
Строка 338: Строка 511:
</pre>
</pre>


== Результаты исследования уязвимости (Ingest) ==
=== Принятые обнаружения уязвимостей ===
Помимо результатов, полученных Ключ-АСТРОМ с помощью обнаружения уязвимостей в сторонних библиотеках и на уровне кода, данные об уязвимостях также могут поступать из внешних инструментов безопасности. Эти данные поступают извне Ключ-АСТРОМ и передаются через механизм приема событий безопасности. Подробнее см. раздел «Обнаружение уязвимостей».
В дополнение к обнаружениям, генерируемым Ключ-АСТРОМ через обнаружение сторонних библиотек и обнаружение уязвимостей уровня кода, обнаружения уязвимостей также могут быть загружены из внешних инструментов безопасности. Они происходят вне Ключ-АСТРОМ и вводятся через приём событий безопасности. Подробности см. в разделе «Обнаружения уязвимостей».


Полученные данные представляют собой отдельные уязвимости, выявленные сторонними продуктами. Они хранятся в таблице <code>security.events</code> и доступны на странице «Уязвимости» в разделе «Результаты», где вы можете фильтровать, сортировать, удалять дубликаты и анализировать их вместе с результатами, полученными с помощью Ключ-АСТРОМ.
Принятые обнаружения представляют отдельные уязвимости, сообщённые сторонними продуктами. Они хранятся в таблице <code>security.events</code> и доступны в '''Уязвимостях''' на странице '''Обнаружения''', где вы можете фильтровать, сортировать, удалять дубликаты и анализировать их вместе с обнаружениями, сгенерированными Ключ-АСТРОМ.


=== Карта нормализации тяжести ===
=== Сопоставление нормализации серьёзности ===
Для обеспечения согласованности данных из разных источников, показатели тяжести и риска, полученные с помощью внешних инструментов, нормализуются в соответствии с унифицированной шкалой риска Ключ-АСТРОМ.
Чтобы обеспечить согласованность между источниками, оценки серьёзности и риска от внешних инструментов нормализуются до унифицированной шкалы риска Ключ-АСТРОМ.


Нормализация степени тяжести осуществляется в соответствии со следующим соответствием:
Нормализация серьёзности следует этому сопоставлению:
{| class="wikitable"
{| class="wikitable"
!Сообщённая серьёзность
!Нормализованная оценка
|-
|-
! Сообщенная степень тяжести !! Нормализованный балл
|Critical
|-
|10.0
| Критический || 10.0
|-
|-
| Высокий || 8.9
|High
|8.9
|-
|-
| Средний || 6.9
|Medium
|6.9
|-
|-
| Низкий || 3.9
|Low
|3.9
|-
|-
| Другое/неизвестно || 0.0
|Other/unknown
|0.0
|}
|}
Подробности о том, как работает нормализация, см. в разделе «Нормализация серьёзности и оценок».

Текущая версия от 18:56, 24 сентября 2026

Концепции уязвимостей

Понимание основных концепций и ключевых терминов для Уязвимостей.

Как Ключ-АСТРОМ использует CVSS

Сторонние уязвимости

Ключ-АСТРОМ использует Common Vulnerability Scoring System (CVSS) для оценки и контекстуализации уязвимостей. CVSS предоставляет стандартизированную структуру для описания серьёзности, эксплуатируемости и влияния уязвимостей с использованием структурированных векторных строк и числовых оценок. Эта система оценки формирует основу для Оценки безопасности Ключ-АСТРОМ (DSS), которая добавляет контекст среды для помощи в приоритизации устранения.

Источник данных CVSS

Векторные данные CVSS берутся из Потока уязвимостей Ключ-АСТРОМ, который включает векторы CVSS v3 и CVSS v4, когда они доступны.

Логика оценки

Ключ-АСТРОМ поддерживает как CVSS v3, так и CVSS v4 для оценки уязвимостей. Векторные данные CVSS берутся из Потока уязвимостей Ключ-АСТРОМ и National Vulnerability Database (NVD). Когда векторы CVSS v4 доступны в Потоке уязвимостей Ключ-АСТРОМ, они используются для расчёта Оценки безопасности Ключ-АСТРОМ (DSS). Если CVSS v4 недоступен, в качестве запасного варианта используются векторы CVSS v3.

CVSS v4 в настоящее время поддерживается только для уязвимостей из Потока уязвимостей Ключ-АСТРОМ, но не из NVD.

Оценка основана на официальном калькуляторе CVSS v4, предоставленном FIRST.org.

Векторы CVSS

В Уязвимостях каждая уязвимость отображает два типа векторов CVSS:

  • Базовый вектор CVSS: описывает присущие уязвимости характеристики, такие как вектор атаки, требуемые привилегии, взаимодействие с пользователем и влияние на конфиденциальность, целостность и доступность. Эти характеристики статичны и не меняются в разных средах.
  • Модифицированный вектор CVSS: корректирует базовые метрики для отражения вашей конкретной среды. Это включает такие факторы, как подверженность активов и достижимость. Модифицированные векторы обеспечивают более точное отражение риска в вашем контексте.
  • Для CVSS v3 модифицированные метрики влияния обозначаются как MC (Конфиденциальность), MI (Целостность) и MA (Доступность).
  • Для CVSS v4 они обновлены до MVC, MVI и MVA, где «V» означает Vulnerable System Impact Metrics (метрики влияния на уязвимую систему), отражая влияние на саму уязвимую систему.

Оба вектора видны на странице Приоритизация:

  • В таблице уязвимостей (перейдите в настройки столбцов и выберите CVSS Base Vector и CVSS Modified Vector).
  • В сведениях об уязвимости (на боковой панели, которая открывается при выборе уязвимости, перейдите в Обзор и найдите расчёт Оценки безопасности Ключ-АСТРОМ).

Эта видимость помогает понять, как была получена оценка CVSS, и сравнить необработанный и контекстуализированный риск.

Ключ-АСТРОМ поддерживает фильтрацию по компонентам вектора CVSS для расширенной сортировки. Практические примеры и использование см. в разделе «Фильтрация по векторам CVSS».

Оценка безопасности Ключ-АСТРОМ

Ключ-АСТРОМ рассчитывает серьёзность уязвимости на основе Оценки безопасности Ключ-АСТРОМ (DSS), чтобы вы могли сосредоточиться на исправлении уязвимостей, relevant в вашей среде, вместо тех, которые имеют только теоретическое влияние.

DSS

Улучшенная оценка расчёта риска на основе отраслевого стандарта Common Vulnerability Scoring System (CVSS). Оценка безопасности Ключ-АСТРОМ разработана для предоставления более точной оценки риска путём учёта дополнительных параметров, таких как публичный доступ из интернета и достижимость данных из затронутой сущности.

  • Учитывающая риск: практически все продукты безопасности используют Базовую оценку CVSS для установки серьёзности уязвимостей безопасности. CVSS был разработан как учитывающий риск, что означает, что для любой данной уязвимости присвоенная оценка предполагает наихудший сценарий. Спецификация CVSS допускает некоторые модификации на основе влияния среды, но это обычно не учитывается в расчёте оценки риска, что приводит к множеству высоких или критических оценок уязвимостей, которые пользователю необходимо обрабатывать.
  • Точная: Оценка безопасности Ключ-АСТРОМ не предполагает наихудший сценарий. Вместо этого она адаптирует характеристики уязвимости к вашей конкретной среде, принимая во внимание её структуру и топологию, и подсказывает вам, какие элементы подвержены риску и как обрабатывать проблемы безопасности. С Оценкой безопасности Ключ-АСТРОМ вы можете узнать, доступна ли затронутая сущность из интернета и есть ли какое-либо хранилище данных в зоне досягаемости затронутой сущности.
  • Эффективная: включая дополнительные параметры в свой анализ, Оценка безопасности Ключ-АСТРОМ разработана для использования данных для более точного расчёта оценки безопасности и прогнозирования потенциального риска уязвимости для вашей среды. Снижая оценку уязвимостей, которые считаются менее relevant для вашей среды, вы получаете время, чтобы сосредоточиться на наиболее критических проблемах и исправить их быстрее.

Расчёт оценки уязвимости

Сторонние уязвимости

Уязвимости уровня кода

Ключ-АСТРОМ определяет Оценку безопасности Ключ-АСТРОМ для сторонних уязвимостей через комбинацию данных CVSS и контекста среды:

  1. Соберите векторные данные CVSS
    • Векторы берутся как из Потока уязвимостей Ключ-АСТРОМ, так и из National Vulnerability Database (NVD).
    • CVSS v4 в настоящее время поддерживается только для уязвимостей из Потока уязвимостей Ключ-АСТРОМ.
    • CVSS v2 устарел. Для уязвимостей, полагающихся на эти данные, Оценка безопасности Ключ-АСТРОМ не может быть оценена. Поддерживаемые версии CVSS см. в разделе «Как Ключ-АСТРОМ использует CVSS».
  2. Определите применимую версию CVSS
    • Если доступны векторы CVSS v4, они используются для расчёта DSS. В противном случае Ключ-АСТРОМ возвращается к CVSS v3.
  3. Включите контекст среды
    • DSS корректирует Базовую оценку CVSS, используя модификаторы, отражающие вашу среду:
      • Для CVSS v3:
        • MC — модифицированная конфиденциальность
        • MI — модифицированная целостность
      • Для CVSS v4:
        • MVC — модифицированная уязвимая конфиденциальность
        • MVI — модифицированная уязвимая целостность
      • Они относятся к группе Vulnerable System Impact Metrics в CVSS v4.
  4. Рассчитайте DSS для каждой затронутой сущности
    • DSS рассчитывается индивидуально для каждой затронутой сущности. Если затронуто несколько сущностей, используется наивысшая оценка DSS.
    • DSS никогда не превышает исходную Базовую оценку CVSS; модификаторы среды могут только снижать или сохранять оценку.

Уровни риска Ключ-АСТРОМ

Шкала DSS находится в диапазоне от 0.1 (наименьший риск) до 10.0 (наиболее критический риск):

Уровень риска Ключ-АСТРОМ Диапазон оценки уязвимости
Низкий риск Low Уязвимости в диапазоне от 0.1 до 3.9
Средний риск Medium Уязвимости в диапазоне от 4.0 до 6.9
Высокий риск High Уязвимости в диапазоне от 7.0 до 8.9
Критический риск Critical Уязвимости в диапазоне от 9.0 до 10.0

Различия в расчётах

Расчёт Оценки безопасности Ключ-АСТРОМ (DSS) различается между Уязвимостями и Сторонними уязвимостями.

Приложение Оценка DSS
Сторонние уязвимости DSS оценивается на основе агрегации оценок затронутых сущностей в выбранной зоне управления.
Уязвимости DSS оценивается на основе DSS затронутых сущностей в выбранном сегменте.

Таким образом, DSS (оценка и уровень риска) для уязвимостей в Уязвимостях может быть ниже, чем в Сторонних уязвимостях.

Пример

Уязвимость с критической серьёзностью затрагивает два процесса, Process_1 и Process_2.

  1. Оценка риска
    • Process_1 доступен из публичного интернета, но не имеет достижимых данных => DSS снижает серьёзность до Высокой.
    • Process_2 не доступен из публичного интернета, но имеет достижимые данные => DSS снижает серьёзность до Высокой.
  2. Итоговая оценка
    • В Сторонних уязвимостях DSS агрегирует факторы риска затронутых сущностей (уязвимость как доступна из публичного интернета, так и имеет достижимые данные), таким образом, серьёзность остаётся Критической.
    • В Уязвимостях оценка определяется затронутой сущностью с наивысшей оценкой DSS. Так что если обе затронутые сущности имеют Высокую серьёзность, серьёзность снижается с исходной Критической до Высокой.

Как использовать: вы можете приоритизировать уязвимости на основе DSS.

Покрытие

Покрытие относится к степени, в которой процессы вашей среды отслеживаются Аналитикой уязвимостей среды выполнения (RVA). Эта информация на уровне процессов агрегируется до уровня хоста. Покрытие определяет, могут ли уязвимости быть обнаружены и сообщены для отслеживаемых процессов и соответствующих хостов.

Покрытие:

  • Выделяет пробелы в мониторинге, где уязвимости могут остаться незамеченными.
  • Определяет наиболее затронутые процессы с соответствующими хостами.
  • Предоставляет тенденции в обнаружениях и сканированиях с течением времени.

Практическое руководство о том, как визуализировать покрытие, см. в разделе «Оценка покрытия».

Security Advisor

Security Advisor рекомендует исправления, которые наиболее улучшат общую безопасность вашей среды.

Основа для расчёта

Для расчёта рекомендуемых исправлений Security Advisor учитывает все сторонние уязвимости, которые в настоящее время открыты и не отключены; разрешённые или отключённые уязвимости не учитываются. Исправления адаптированы к вашей среде и ранжированы по тому, насколько они улучшают общую безопасность вашей среды.

Группировка

Security Advisor группирует конкретные библиотеки, вызывающие уязвимости, для упрощения усилий по устранению. При расчёте рекомендаций Security Advisor игнорирует конкретную версию библиотеки. Все отображаемые библиотеки содержат известные уязвимости и должны быть обновлены до последней версии.

Ранжирование рекомендаций

Рекомендации ранжируются на основе серьёзности сторонних уязвимостей. Рекомендация относительно критической уязвимости, например, ранжируется выше, чем рекомендация для уязвимости высокой серьёзности.

Серьёзность уязвимости рассчитывается на основе Оценки безопасности Ключ-АСТРОМ (DSS), чтобы вы могли сосредоточиться на исправлении уязвимостей, relevant в вашей среде, вместо тех, которые имеют только теоретическое влияние.

Оценка от Ключ-АСТРОМ

Понимание факторов риска и режимов оценки, учитываемых при оценке уязвимости.

  • Публичный доступ из интернета
  • Достижимые данные
  • Уязвимые функции (сторонние уязвимости)
  • Публичный эксплойт (сторонние уязвимости)
  • Режим оценки

Публичный доступ из интернета

Один из факторов риска, учитываемых при определении Оценки безопасности Ключ-АСТРОМ. Если есть публичный доступ из интернета, это означает, что уязвимости затрагивают по крайней мере один процесс, доступный из интернета.

Состояния

Состояние Описание
Public network Есть публичный доступ из интернета.
Not detected Публичный доступ из интернета не обнаружен.
Not available Данные недоступны, поскольку related хосты не работают в режиме Full-Stack Monitoring. Подробности см. в разделе «Режимы мониторинга».

Как использовать: вы можете фильтровать уязвимости по Оценке от Ключ-АСТРОМ > Публичный доступ из интернета.

Дополнительная литература: «Как определяется публичный доступ из интернета?»

Достижимые данные

Один из факторов риска, учитываемых при определении Оценки безопасности Ключ-АСТРОМ. Если есть какие-либо затронутые достижимые данные, это означает, что уязвимости затрагивают по крайней мере один процесс, имеющий доступ к базе данных (запускающий сервис базы данных).

Состояния

Состояние Описание
Within range Есть затронутые достижимые данные.
None within range В зоне досягаемости нет достижимых данных.
Not available Данные недоступны, поскольку related хосты не работают в режиме Full-Stack Monitoring. Подробности см. в разделе «Режимы мониторинга».

Список достижимых данных больше не отображается в сведениях об уязвимости, но Ключ-АСТРОМ продолжает рассчитывать этот фактор и включает его в Оценку безопасности Ключ-АСТРОМ.

Как использовать: вы можете фильтровать уязвимости по Оценке от Ключ-АСТРОМ > Достижимые данные.

Уязвимые функции

Сторонние уязвимости

Уязвимая функция

Один из факторов риска, которые следует учитывать при оценке уязвимости (однако они не учитываются для расчёта DSS). Если есть какие-либо используемые уязвимые функции, есть по крайней мере один процесс, использующий уязвимую функцию (это может указывать на более высокий риск эксплуатации).

Класс

Класс, содержащий уязвимую функцию, связанную с уязвимостью.

Пример: org.apache.http.client.utils.URIUtils

Использование функции

Показывает, используется ли уязвимая функция вашим приложением. Основываясь на том, использует ли ваше приложение уязвимую функцию, вы можете оценить влияние на вашу среду. Использование уязвимой функции рассчитывается на уровне процесса и агрегируется до уровня группы процессов, что приводит к количеству затронутых групп процессов на функцию.

Примеры: In use, Not in use, Not available

Состояния

Состояние Описание
In use Есть используемые уязвимые функции.
Not in use Используемые уязвимые функции не обнаружены.
Not available Данные недоступны. Подробности см. в разделе «Почему нет доступных данных об уязвимых функциях?».

Как использовать: вы можете

  • Фильтровать уязвимости по Оценке от Ключ-АСТРОМ > Используемые уязвимые функции
  • Приоритизировать уязвимости на основе уязвимых функций

Дополнительная литература:

  • «Как определяются уязвимые функции?»
  • «Почему нет информации об уязвимых функциях?»
  • «Почему нет доступных данных об уязвимых функциях?»

Публичный эксплойт

Сторонние уязвимости

Публичный эксплойт

Один из факторов риска, которые следует учитывать при оценке уязвимости. Если есть какой-либо опубликованный публичный эксплойт, это означает, что вредоносный код для эксплуатации этой уязвимости доступен в интернете.

Состояния

Состояние Описание
Public exploit published Доступен публично известный эксплойт для этой уязвимости.
No public exploit published Публично известный эксплойт для этой уязвимости недоступен.

Как использовать: вы можете фильтровать уязвимости по Оценке от Ключ-АСТРОМ > Опубликован публичный эксплойт.

Режим оценки

Режим оценки

Определяет, возможен ли детальный анализ на основе вашего режима мониторинга.

Состояния

Состояние Описание
Full Все экземпляры групп процессов отслеживаются в режиме Full-stack monitoring.
Reduced Детальная оценка невозможна, так как по крайней мере один экземпляр группы процессов не отслеживается в режиме Full-stack monitoring.
Not available Уязвимость разрешена.

Как использовать: вы можете фильтровать уязвимости по Оценке от Ключ-АСТРОМ > Режим оценки.

Как сниженная точность влияет на расчёт DSS

Контекст доступа из интернета или достижимых данных не может быть исследован из-за отсутствия информации, таким образом, оценка DSS не может быть снижена.

Затронутые и связанные сущности

Узнайте о сущностях, затронутых уязвимостями и связанных с ними в вашей среде.

Затронутые сущности

Затронутые сущности

Сущности (группы процессов, процессы и ноды Kubernetes), для которых была обнаружена уязвимость и которые, следовательно, напрямую затронуты уязвимостью.

Затронутый процесс

Процесс, содержащий уязвимую библиотеку или среду выполнения.

Как использовать: вы можете приоритизировать уязвимости по затронутым сущностям.

Связанные сущности

Связанные сущности

Сущности, которые связаны с одной из затронутых сущностей и, таким образом, косвенно затронуты уязвимостью.

Связанное приложение

Приложение, связанное с затронутыми процессами.

Связанный сервис

Сервис, работающий непосредственно на экземпляре уязвимой группы процессов.

Связанный хост

Хост, на котором работает уязвимый процесс.

Связанная рабочая нагрузка/кластер Kubernetes

В средах Kubernetes рабочая нагрузка или кластер, к которому принадлежит уязвимый процесс.

Связанный образ контейнера

В средах Kubernetes образ контейнера, используемый затронутыми процессами.

Как использовать: вы можете приоритизировать уязвимости по связанным сущностям.

Источник уязвимости

Углубитесь в источник уязвимостей для уязвимого компонента, точки входа и местоположения кода.

Уязвимый компонент

Сторонние уязвимости

Уязвимый компонент

Программный компонент (библиотека) или компонент среды выполнения (например, пакет Kubernetes), имеющий уязвимую функцию, вызывающую уязвимость:

  • Для уязвимостей на основе Потока уязвимостей Ключ-АСТРОМ — имя пакета (пример: org.apache.tomcat:tomcat-coyote)
  • Для уязвимостей на основе NVD — технология среды выполнения (примеры: среда выполнения Java, среда выполнения Node.js)

Как использовать: вы можете углубиться и изучить уязвимые компоненты.

Дополнительная литература: «Почему исправленная уязвимость всё ещё отображается как открытая?»

Точка входа

Уязвимости уровня кода

Точка входа

Точка в коде, где атакующий может войти в приложение, например, передав поля пользовательского ввода в приложение (такие как форма входа или строка поиска).

URL-путь

Путь, используемый в HTTP-запросе для достижения и потенциальной эксплуатации уязвимости.

Пример: /user/1218/bio

Недоверенный ввод

Ввод, передаваемый уязвимой функции.

Полезные нагрузки

Управляемые пользователем вводы, которые могут быть использованы для эксплуатации уязвимости. Это может быть часть SQL-выражения (для SQL-инъекции), команда (для инъекции команд), имя JNDI-поиска (для неправильной проверки ввода) или URL запроса (для SSRF). Управляемый пользователем ввод выделяется. Если полезная нагрузка имеет связанный ключ (например, имя HTTP-параметра или имя HTTP-заголовка), он отображается после двоеточия.

Пример: HTTP parameter value: bioText

Как использовать: вы можете углубиться и изучить точки входа.

Местоположение кода

Уязвимости уровня кода

Местоположение кода

Показывает, где фактическая уязвимость находится в коде (место, откуда вызывается уязвимая функция).

Пример: SQL injection at DatabaseManager.updateBio():82

Как использовать: вы можете углубиться и изучить местоположение кода.

Поток уязвимостей Ключ-АСТРОМ

Поток уязвимостей Ключ-АСТРОМ — основной источник данных об уязвимостях, используемый во всём Application Security Ключ-АСТРОМ. Он предоставляет точную, прозрачную и учитывающую угрозы информацию об уязвимостях, глубоко интегрированную с платформой Ключ-АСТРОМ. Поток объединяет авторитетные внешние источники с нашими собственными исследованиями безопасности для предоставления кураторских, высококачественных сведений и сильного покрытия критических рисков.

Поток агрегирует данные из:

  • OSV.dev
  • GitHub advisories
  • NVD
  • Snyk
  • Рекомендации поставщиков

Ключ-АСТРОМ обогащает эту информацию внутренними исследованиями для обеспечения всестороннего и точного покрытия. Если уязвимость отсутствует в OSV.dev или не имеет оценки CVSS, Ключ-АСТРОМ дополняет её данными из таких источников, как NVD.

Ключевые преимущества включают:

  • Высококачественные, кураторские данные об уязвимостях.
  • Чёткие и последовательные описания и руководство по устранению.
  • Сильное покрытие критических уязвимостей и уязвимостей высокой серьёзности.
  • Гибкость — Ключ-АСТРОМ владеет и развивает поток на основе потребностей клиентов.
  • Глубокая интеграция с озером данных об уязвимостях Ключ-АСТРОМ.

Покрытие отражает анализ Ключ-АСТРОМ уязвимостей, наблюдаемых в вашей среде. Уязвимости, которые существовали только в Snyk и не имели CVE или другого идентификатора, устарели и помечены как разрешённые.

Подробности о том, как Ключ-АСТРОМ оценивает уязвимости после их загрузки из этих потоков, см. в разделе «Потоки сторонних уязвимостей».

Условия использования потока

При доступе к Потоку уязвимостей Ключ-АСТРОМ вы не можете:

  • Создавать локальную копию любой части потока.
  • Экспортировать или извлекать любую часть потока или любые данные или сведения, полученные из потока, за пределы вашего тенанта Ключ-АСТРОМ.
  • Использовать поток или любые данные или сведения, полученные из потока, для разработки или предоставления любого рабочего процесса, продукта или сервиса, который конкурирует или действует как замена потока или любого другого предложения Ключ-АСТРОМ.

Не полагайтесь на фиксированные схемы, поля или любые гарантии доступности. Ключ-АСТРОМ может изменять или прекращать предоставление потока.

Ключ-АСТРОМ не гарантирует, что использование потока поможет выявить все уязвимости.

Статус уязвимости

Узнайте о статусе разрешения и отключения уязвимости или затронутой сущности.

Состояния уязвимостей

Состояние Описание
Open Уязвимость активна.
Resolved Уязвимость была закрыта автоматически, поскольку первопричина больше не присутствует. Подробности см. в разделе «Оценка уязвимости: Разрешение».
Muted (Open) Уязвимость активна, но все её затронутые сущности были отключены по запросу.

Как использовать: на странице Приоритизация вы можете фильтровать

  • По Статусу, чтобы увидеть Открытые и Разрешённые уязвимости
  • По Отключение: Статус, чтобы увидеть Отключённые (Открытые) уязвимости

Разрешённые уязвимости отображаются только один раз (во время разрешения). Расширьте временной диапазон, чтобы включить больше результатов. Подробности см. в разделе «Фильтр временного диапазона».

Состояния затронутых сущностей

Состояние Описание
Affected Сущность затронута уязвимостью.
Resolved Сущность была закрыта автоматически, поскольку первопричина больше не присутствует.
Muted (Affected) Сущность затронута уязвимостью, но была заглушена по запросу.
Muted (Resolved) Заглушенная уязвимость была закрыта автоматически, поскольку первопричина больше не присутствует.

Отключённая сущность, которая была закрыта автоматически, не меняет свой статус на Разрешённая, а на Отключённая (Разрешённая).

Как использовать: на странице обзора затронутых групп процессов или нод Kubernetes вы можете

  • Фильтровать
    • По Статусу, чтобы увидеть затронутые сущности, которые Затронуты или Разрешены
    • По Отключение > Отключение: Статус, чтобы увидеть затронутые сущности, которые Отключены (Затронуты) или Отключены (Разрешены)
  • Форматировать таблицу затронутых сущностей по Статусу
  • Изменять статус отключения затронутых сущностей

Дополнительная ссылка: «Может ли уязвимость быть разрешена, пока ещё есть затронутые сущности?»

События сторонних библиотек

Сторонние библиотеки

Предварительное условие: включите обнаружение сторонних уязвимостей.

Чтобы помочь вам отслеживать и анализировать сторонние библиотеки в ваших приложениях, Ключ-АСТРОМ предоставляет подробные данные о событиях, которые фиксируют, как внешние библиотеки оцениваются на предмет рисков безопасности.

Эти данные представлены через два типа событий безопасности:

  • VULNERABILITY_FINDING: представляет одну уязвимость, выявленную в конкретном процессе в данный момент времени.
    • Подробности см. в разделе «Семантический словарь».
  • VULNERABILITY_SCAN: представляет анализ обнаруженных пакетов в конкретном процессе в данный момент времени.
    • Подробности см. в разделе «Семантический словарь».

Оба типа хранятся в таблице security.events и могут быть запрошены с помощью DQL.

По мере анализа Ключ-АСТРОМ библиотек, используемых вашим приложением, он непрерывно генерирует обнаружения уязвимостей. Эти необработанные события отражают те же базовые данные об уязвимостях, что отображаются в Уязвимостях, но в более гранулярной форме.

Таблица ниже выделяет основные различия между гранулярными событиями обнаружений и агрегированным представлением в приложении и событиями сущностей:

Гранулярное представление (DQL) Агрегированное представление (Уязвимости)
Непрерывно генерируется Ключ-АСТРОМ во время анализа библиотек Агрегируется из событий состояния сущностей
Неагрегированные данные событий: VULNERABILITY_FINDING и VULNERABILITY_SCAN Представление на основе уязвимостей с комплексными сводками
Не зависит от действий пользователя Включает состояния (открыта/разрешена) и управляемый пользователем ввод, такой как статусы отключения и ссылки отслеживания
Запрашивается с помощью DQL Доступно через интерфейс приложения или через DQL путём запроса событий состояния сущностей
Предлагает более глубокий контекст для пользовательского анализа Разработано для обзора высокого уровня и управления уязвимостями

Оба представления отражают одни и те же базовые данные и являются взаимодополняющими — используйте DQL для глубокого погружения и Уязвимости для кратких обзоров и комплексного анализа рисков.

Вот пример запроса DQL для получения обнаружений уязвимостей и сканирований:

fetch security.events
| filter event.provider == "astromkey"
| filter event.type == "VULNERABILITY_FINDING" OR event.type == "VULNERABILITY_SCAN"

Принятые обнаружения уязвимостей

В дополнение к обнаружениям, генерируемым Ключ-АСТРОМ через обнаружение сторонних библиотек и обнаружение уязвимостей уровня кода, обнаружения уязвимостей также могут быть загружены из внешних инструментов безопасности. Они происходят вне Ключ-АСТРОМ и вводятся через приём событий безопасности. Подробности см. в разделе «Обнаружения уязвимостей».

Принятые обнаружения представляют отдельные уязвимости, сообщённые сторонними продуктами. Они хранятся в таблице security.events и доступны в Уязвимостях на странице Обнаружения, где вы можете фильтровать, сортировать, удалять дубликаты и анализировать их вместе с обнаружениями, сгенерированными Ключ-АСТРОМ.

Сопоставление нормализации серьёзности

Чтобы обеспечить согласованность между источниками, оценки серьёзности и риска от внешних инструментов нормализуются до унифицированной шкалы риска Ключ-АСТРОМ.

Нормализация серьёзности следует этому сопоставлению:

Сообщённая серьёзность Нормализованная оценка
Critical 10.0
High 8.9
Medium 6.9
Low 3.9
Other/unknown 0.0

Подробности о том, как работает нормализация, см. в разделе «Нормализация серьёзности и оценок».