Управление сторонними уязвимостями: различия между версиями

Материал из Документация Ключ-АСТРОМ
Новая страница: «Сторонняя уязвимость — это проблема безопасности, обнаруженная в сторонних библиотека...»
 
Нет описания правки
 
Строка 1: Строка 1:
Сторонняя уязвимость — это проблема безопасности, обнаруженная в сторонних библиотеках, загруженных в вашу среду. После того, как вы включите и настроите Astromkey Runtime Vulnerability Analytics , Ключ-АСТРОМ начнет отслеживать ваши приложения для обнаружения уязвимостей в сторонних библиотеках.


* Вращающийся экран радара в правом верхнем углу страницы Сторонние уязвимости указывает на то, что ваша среда отслеживается. Если радар останавливается, вы получаете предупреждение об остановке мониторинга. Пожалуйста, проверьте настройки . Потенциальные причины, по которым это может произойти, см. в разделе <code>Monitoring stopped</code>error .
= Управление сторонними уязвимостями =
* Индикатор проблем с безопасностью на верхней панели Ключ-АСТРОМ отображает количество критических или серьезных уязвимостей в вашей среде. Выберите его, чтобы перейти на страницу Сторонние уязвимости .
Эта страница относится к классическому приложению '''Сторонние уязвимости''', которое устарело. Если вы в настоящее время используете это приложение, мы рекомендуем перейти на соответствующее приложение '''Уязвимости''' в последней версии '''Ключ-АСТРОМ''', которое предлагает расширенную функциональность и постоянную поддержку.
 
Сторонняя уязвимость — это проблема безопасности, обнаруженная в сторонних библиотеках, загруженных в вашей среде. После того как вы включите и настроите '''Runtime Vulnerability Analytics''' в '''Ключ-АСТРОМ''', '''Ключ-АСТРОМ''' начнёт отслеживать ваши приложения для обнаружения уязвимостей в сторонних библиотеках.


== Список сторонних уязвимостей ==
== Список сторонних уязвимостей ==
Чтобы просмотреть список всех обнаруженных сторонних уязвимостей в вашей среде, в меню Ключ-АСТРОМ перейдите к Сторонние уязвимости . Отображается следующая информация.
Чтобы увидеть список всех обнаруженных сторонних уязвимостей в вашей среде, перейдите в раздел '''Сторонние уязвимости'''. Отображается следующая информация.


=== Общий обзор основных функций ===
'''Общий обзор ключевых возможностей'''
'''Примечание'''. Отображаемые числовые значения относятся к зоне управления.


* Количество открытых уязвимостей (и заглушенных). Выберите его, чтобы отобразить уязвимости, отфильтрованные по <code>Status: Open</code>.
Отображаемые числовые значения учитывают зоны управления.
* Количество критических и высоких уязвимостей. Выберите его, чтобы отобразить открытые уязвимости, отфильтрованные по <code>Risk level: Critical</code>или <code>Risk level: High</code>.
 
* Количество отслеживаемых технологий из общего числа поддерживаемых технологий. Выберите Отслеживаемые технологии , чтобы просмотреть и изменить настройки .
* Количество открытых уязвимостей (и заглушённых). Выберите его, чтобы отобразить уязвимости с фильтром '''Статус: Открыта'''.
* Количество критических и высоких уязвимостей. Выберите его, чтобы отобразить открытые уязвимости с фильтром '''Уровень риска: Критический''' или '''Уровень риска: Высокий'''.
* Количество отслеживаемых технологий из общего числа поддерживаемых технологий. Выберите '''Отслеживаемые технологии''', чтобы просмотреть и изменить ваши настройки.
* Визуальное представление каждой технологии.
* Визуальное представление каждой технологии.


=== ИИ, советник по безопасности ===
'''Davis Security Advisor'''
Советник по безопасности ИИ рекомендует исправления, которые в наибольшей степени улучшат общую безопасность вашей среды.  
 
'''Davis Security Advisor''' рекомендует исправления, которые наиболее улучшат общую безопасность вашей среды.
 
=== Обнаруженные уязвимости ===
Список всех обнаруженных сторонних уязвимостей в вашей среде. Для оптимизации производительности одновременно отображается не более 500 уязвимостей. Вы можете сузить результаты, применив фильтры. Чтобы отсортировать список по любому элементу, выберите соответствующий заголовок столбца. Чтобы добавить или удалить заголовки столбцов, выберите '''Формат таблицы'''.
 
'''Уязвимость''' Идентификатор уязвимости, предоставленный '''Ключ-АСТРОМ''' (пример: <code>S-3440</code>)
 
В зависимости от канала уязвимостей:


=== Обнаружены уязвимости ===
* Для '''канала уязвимостей Ключ-АСТРОМ''' — общее название уязвимости (пример: Denial of Service (DoS) in XYZ)
Список всех обнаруженных сторонних уязвимостей в вашей среде. Для оптимизации производительности одновременно отображается не более 500 уязвимостей. Вы можете сузить результаты, применив фильтры . Чтобы отсортировать список по какому-либо элементу, выберите соответствующий заголовок столбца. Чтобы добавить или удалить заголовки столбцов, выберите Формат таблицы .
* Для уязвимостей '''NVD''' — идентификатор '''CVE''' (пример: <code>CVE-2020-2805</code>) или имя '''CWE''', если доступно (пример: Deserialization of Untrusted Data)


==== Уязвимость ====
Одна уязвимость в '''Ключ-АСТРОМ''' может иметь несколько '''CVE''' (например, если разные поставщики выпускают свои собственные '''CVE''').


* Идентификатор уязвимости Ключ-АСТРОМ (пример: <code>S-3440</code>)
Для одного компонента (библиотеки) может быть несколько уязвимостей.
* В зависимости от ленты уязвимостей:
** Для уязвимостей Snyk имя Snyk (пример: <code>Denial of Service (DoS)</code>)
** Для уязвимостей NVD — идентификатор CVE (пример: <code>CVE-2020-2805</code>) или имя CWE , если оно доступно (пример: <code>Deserialization of Untrusted Data</code>)
*** У одной уязвимости в Ключ-АСТРОМ может быть несколько CVE (например, если разные поставщики выпускают свои CVE).
*** Для одного компонента (библиотеки) могут быть разные уязвимости.
*** Одна проблема безопасности может привести к нескольким уязвимостям Ключ-АСТРОМ, по одной для каждой уязвимой технологии.
* Уязвимый компонент (программный компонент (библиотека) или компонент времени выполнения (например, пакет Kubernetes), имеющий уязвимую функцию, вызывающую уязвимость):
** Для уязвимостей Snyk имя пакета (пример: <code>org.apache.tomcat:tomcat-coyote</code>)
** Для уязвимостей NVD технология выполнения (примеры: <code>Java runtime</code>, <code>Node.js runtime</code>)


Чтобы узнать, как Ключ-АСТРОМ оценивает компоненты, см. Как оцениваются уязвимости: сторонние уязвимости .
Одна проблема безопасности может создать несколько уязвимостей '''Ключ-АСТРОМ''' — по одной для каждой затронутой технологии.


==== Оценка безопасности ИИ ====
'''Уязвимый компонент''' (программный компонент (библиотека) или компонент времени выполнения (например, пакет '''Kubernetes'''), который имеет уязвимую функцию, вызывающую уязвимость):


* Уровень риска ( <code>Critical</code>, <code>High</code>, <code>Medium</code>, <code>Low</code>, <code>None</code>) уязвимости, основанный на оценке уязвимости в Общей системе оценки уязвимостей (CVSS) и улучшенном искусственном интеллекте для учета публичного доступа в Интернет и доступных ресурсов данных. Если уязвимость устранена, цвет символа зеленый.
* Для уязвимостей на основе '''канала уязвимостей Ключ-АСТРОМ''' — имя пакета (пример: <code>org.apache.tomcat:tomcat-coyote</code>)
* Общая оценка риска ( итоговая оценка ).
* Для уязвимостей на основе '''NVD''' — технология времени выполнения (примеры: '''Java''' runtime, '''Node.js''' runtime)
* Если есть какое-либо публичное раскрытие (уязвимость затрагивает хотя бы один процесс, который открыт для Интернета. Это анализируется на основе трафика, который попадает в процесс напрямую, через исходный IP-адрес или косвенно, через заголовок, установленный посреднической службой, нравится <code>_X-Forwarded-For_</code>). Если символ зачеркнут и перечеркнут, публичного доступа нет. Если символ отсутствует, данные недоступны.
* Если есть какие-либо доступные активы данных (уязвимость затрагивает процесс, который имеет доступ к базе данных на основе модели объектов Ключ-АСТРОМ (Smartscape) ). Если символ неактивен и перечеркнут, доступные активы данных не затронуты. Если символ отсутствует, данные недоступны.
* Если процесс использует какую-либо уязвимую функцию , которая позволяет использовать уязвимость. Если символ зачеркнут и перечеркнут, уязвимая функция не используется. Если символ отсутствует, данные недоступны.
* Если есть публичный эксплойт (известный вредоносный код, использующий эту уязвимость). Если символ неактивен и перечеркнут, публичного эксплойта нет. Если символ отсутствует, данные недоступны.


==== Статус ====
'''Davis Security Score''' Уровень риска '''Davis Security Score''' ('''Критический''', '''Высокий''', '''Средний''', '''Низкий''', '''Нет''') уязвимости, основанный на оценке '''Common Vulnerability Scoring System''' ('''CVSS''') уязвимости и дополненный '''ИИ''' с учётом экспозиции в публичном интернете и достижимых активов данных. Если уязвимость разрешена, цвет символа зелёный.


* Открыто: уязвимость активна.
* Общая оценка риска (итоговая оценка).
* Решено: уязвимость была закрыта автоматически, так как основная причина (например, загрузка уязвимой библиотеки) больше не существует. Дополнительные сведения см. в разделе Как оцениваются уязвимости: решение .
* Если есть какая-либо экспозиция в публичном интернете (уязвимость затрагивает хотя бы один процесс, доступный из интернета). Если символ серый и перечёркнут, экспозиция в публичном интернете не обнаружена. Если символ отсутствует, данные недоступны.
* Заглушено — Открыто: уязвимость активна, но отключена по запросу.
* Если есть какие-либо достижимые активы данных (уязвимость затрагивает процесс, имеющий доступ к базе данных, на основе модели сущностей '''Ключ-АСТРОМ''' ('''Smartscape''')). Если символ серый и перечёркнут, достижимых активов данных в пределах досягаемости нет. Если символ отсутствует, данные недоступны.
* Приглушено — решено: замалчиваемая активная уязвимость была автоматически закрыта, поскольку основная причина (например, загрузка уязвимой библиотеки) больше не присутствует.  '''Примечание'''. Замаскированная уязвимость, которая была автоматически закрыта, меняет свой статус не на <code>Resolved</code>, а на <code>Muted - Resolved</code>.
* Если какая-либо уязвимая функция используется процессом, что позволяет эксплуатировать уязвимость. Если символ серый и перечёркнут, уязвимая функция не используется. Если символ отсутствует, данные недоступны.
* Если есть какой-либо публичный эксплойт (известный вредоносный код, эксплуатирующий эту уязвимость). Если символ серый и перечёркнут, публичного эксплойта нет. Если символ отсутствует, данные недоступны.


==== Затронутые объекты ====
'''Оценка CVSS''' Базовая оценка '''CVSS''' уязвимости. Этот столбец скрыт по умолчанию и может быть включён через '''Формат таблицы'''.
Объекты (приложения, службы, хосты, базы данных, рабочие нагрузки Kubernetes или кластеры Kubernetes), которые подвержены выявленной сторонней уязвимости.


'''Примечание'''. Затронутые объекты рассчитываются глобально. Фильтрация зоны управления не применяется.
'''Статус'''


==== Технологии ====
* '''Открыта''': уязвимость активна.
Технология процесса, затронутого уязвимостью.
* '''Разрешена''': уязвимость была закрыта автоматически, поскольку первопричина (например, загрузка уязвимой библиотеки) больше не присутствует.
* '''Заглушена — Открыта''': уязвимость активна, но была заглушена по запросу.
* '''Заглушена — Разрешена''': заглушённая активная уязвимость была закрыта автоматически, поскольку первопричина (например, загрузка уязвимой библиотеки) больше не присутствует.


'''Примечание'''. Чтобы отобразить этот столбец, выберите Формат таблицы и добавьте в список Технология .
Заглушённая уязвимость, которая была закрыта автоматически, не меняет свой статус на '''Разрешена''', а на '''Заглушена — Разрешена'''.


==== Впервые обнаружено ====
'''Затронутые сущности''' Сущности (группы процессов, ноды '''Kubernetes'''), затронутые выявленной сторонней уязвимостью.
Когда Ключ-АСТРОМ впервые обнаружила стороннюю уязвимость.


==== Последнее обновление ====
'''Технология''' Технология процесса, затронутого уязвимостью.
Когда было обнаружено самое последнее обновление (например, новая оценка риска или новый программный компонент с такой же уязвимостью).


'''Примечание'''. Чтобы отобразить этот столбец, выберите Формат таблицы и добавьте Последнее обновление в список.
Чтобы отобразить этот столбец, выберите '''Формат таблицы''' и добавьте '''Технология''' в список.


==== Подробности ====
'''Впервые обнаружена''' Когда '''Ключ-АСТРОМ''' впервые обнаружил стороннюю уязвимость.
Разверните строки уязвимости, чтобы узнать подробности или выполнить следующие действия:


* Выберите Изменить статус , чтобы скрыть, включить или снова скрыть уязвимость с другой причиной или комментарием.
'''Последнее обновление''' Временная метка последнего изменения статуса сторонней уязвимости. Изменение статуса может произойти, когда:
* Выберите Просмотреть обзор группы процессов , чтобы перейти на страницу обзора групп процессов, связанных с уязвимостью.
* Выберите Просмотреть сведения об уязвимости , чтобы перейти на страницу сведений об уязвимости.


== Сведения об уязвимостях сторонних производителей ==
* Уязвимость разрешена или открыта заново
Чтобы просмотреть сведения о сторонней уязвимости, выберите уязвимость на странице Сторонние уязвимости . Отображается следующая информация.
* Уязвимость заглушена или ражглушена
* Количество затронутых групп процессов уменьшилось или увеличилось
* Оценка риска изменилась
* '''Davis Security Score''' изменился
* Обнаружен новый программный компонент


=== Название уязвимости ===
Чтобы отобразить этот столбец, выберите '''Формат таблицы''' и добавьте '''Последнее обновление''' в список.


* Программные компоненты используют канал Snyk. В этом случае в заголовке уязвимости отображаются имя и идентификатор Snyk, атрибут <code>third-party vulnerability</code>и время первого обнаружения уязвимости.  Пример
'''Детали''' Разверните строки уязвимостей для получения подробностей или для выполнения следующих действий:
* Компоненты среды выполнения используют канал NVD 1 . В этом случае заголовок уязвимости отображает одно из следующих значений.
** Имя CWE и идентификатор CVE, <code>runtime vulnerability</code>атрибут и время первого обнаружения уязвимости.  Пример
** Идентификатор CVE, <code>runtime vulnerability</code>атрибут и время первого обнаружения уязвимости.  Пример  1  За исключением компонентов среды выполнения Kubernetes, которые используют ленту Snyk. Дополнительные сведения см. в разделе Каналы сторонних уязвимостей .


=== Ярлык к основным темам ===
* Выберите '''Изменить статус''', чтобы заглушить, ражглушить или заглушить заново уязвимость с другой причиной или комментарием.
Разверните кнопку рядом с пунктом «Настройки» в верхней левой части страницы сведений об уязвимости, чтобы выбрать одну из тем ниже.
* Выберите '''Просмотреть обзор группы процессов''', чтобы перейти на страницу обзора групп процессов, связанных с уязвимостью.
* Выберите '''Просмотреть сведения об уязвимости''', чтобы перейти на страницу сведений об уязвимости.
 
== Сведения о сторонней уязвимости ==
Чтобы увидеть сведения о сторонней уязвимости, перейдите в раздел '''Сторонние уязвимости''' и выберите уязвимость. Отображается следующая информация.
 
'''Заголовок уязвимости''' Программные компоненты используют '''канал уязвимостей Ключ-АСТРОМ'''. В этом случае заголовок уязвимости отображает название и идентификатор уязвимости, атрибут сторонней уязвимости и когда уязвимость была впервые обнаружена.
 
Компоненты времени выполнения используют канал '''NVD'''. В этом случае заголовок уязвимости отображает одно из следующего:
 
* Имя '''CWE''' и идентификатор '''CVE''', атрибут уязвимости времени выполнения и когда уязвимость была впервые обнаружена.
* Идентификатор '''CVE''', атрибут уязвимости времени выполнения и когда уязвимость была впервые обнаружена.
 
Компоненты времени выполнения '''Kubernetes''' являются исключением — они используют '''канал уязвимостей Ключ-АСТРОМ'''.
 
'''Ярлык к основным темам'''
 
Разверните кнопку рядом с '''Настройками''' в левом верхнем углу страницы сведений об уязвимости, чтобы выбрать одну из следующих тем:


* Сведения об уязвимости
* Сведения об уязвимости
* Связанные объекты
* Связанные сущности
* Эволюция уязвимости
* Эволюция уязвимости
* Уязвимые компоненты
* Уязвимые компоненты


Выберите «Настройки» , чтобы перейти к разделу «Аналитика уязвимостей: общие настройки» . Дополнительные сведения см. в разделе Начало работы с аналитикой уязвимостей .
Выберите '''Настройки''', чтобы перейти в раздел '''Vulnerability Analytics: Общие настройки'''.
 
'''Инфографика ключевых возможностей'''
 
Выберите любую из этих возможностей, чтобы перейти к соответствующему разделу на странице.
 
* '''Уровень риска''': уровень риска '''Davis Security Score''' ('''Критический''', '''Высокий''', '''Средний''', '''Низкий''', '''Нет''').
* '''Экспозиция в публичном интернете''': если есть какая-либо экспозиция в публичном интернете. Возможные состояния:
 
  * '''Публичная сеть''': есть экспозиция в публичном интернете.
  * '''Не обнаружено''': экспозиция в публичном интернете не обнаружена.
  * '''Недоступно''': данные недоступны, поскольку связанные хосты работают в режиме мониторинга инфраструктуры.
 
* '''Достижимые активы данных''': если затронуты какие-либо достижимые активы данных. Возможные состояния:
 
  * '''В пределах досягаемости''': затронуты достижимые активы данных.
  * '''Нет в пределах досягаемости''': достижимых активов данных в пределах досягаемости нет.
  * '''Недоступно''': данные недоступны, поскольку связанные хосты работают в режиме мониторинга инфраструктуры.
 
* '''Уязвимые функции''': если используются какие-либо уязвимые функции. Возможные состояния:


=== Инфографика ключевых особенностей ===
  * '''Используется''': используются уязвимые функции.
Выберите любую из этих функций, чтобы перейти к соответствующему разделу на странице.
  * '''Не используется''': используемых уязвимых функций не обнаружено.
  * '''Недоступно''': данные недоступны.


* Уровень риска: уровень риска по шкале безопасности ИИ (<code>Critical</code>,<code>High</code>,<code>Medium</code>,<code>Low</code>,<code>None</code>).
* '''Эксплойт''': если есть какой-либо вредоносный код, эксплуатирующий стороннюю уязвимость. Возможные состояния:
* Публичное интернет-разоблачение: если есть какое-либо общедоступное интернет-разоблачение. Возможные состояния:
** Публичная сеть: общедоступный доступ в Интернет.
** Нет воздействия: не было обнаружено воздействия в Интернете.
** Недоступно: данные недоступны, так как соответствующие узлы работают в режиме только инфраструктуры. Подробнее см. в разделе Режимы мониторинга .
* Доступные активы данных: если затронуты какие-либо доступные активы данных. Возможные состояния:
** В пределах диапазона: затронуты доступные активы данных.
** Не затронуто: не найдено доступных ресурсов данных.
** Недоступно: данные недоступны, так как соответствующие узлы работают в режиме только инфраструктуры. Подробнее см. в разделе Режимы мониторинга .
* Уязвимые функции: используются ли какие-либо уязвимые функции. Возможные состояния:
** В использовании: используются уязвимые функции.
** Не используется: Используемые уязвимые функции не обнаружены.
** Недоступно: данные недоступны. Список возможных причин см. в FAQ .
* Эксплойт: наличие вредоносного кода, использующего стороннюю уязвимость. Возможные состояния:
** Опубликован эксплойт: доступен общеизвестный эксплойт для этой уязвимости.
** Эксплойт не опубликован: общеизвестный эксплойт для этой уязвимости недоступен.
* Группы процессов: сколько групп процессов затронуто
* Уязвимый компонент: имя уязвимого компонента.


Если вы хотите изменить статус уязвимости , выберите Изменить статус в правом верхнем углу страницы.
  * '''Опубликован публичный эксплойт''': доступен публично известный эксплойт для этой уязвимости.
  * '''Публичный эксплойт не опубликован''': публично известный эксплойт для этой уязвимости недоступен.
 
* '''Группы процессов''': сколько групп процессов затронуто.
* '''Уязвимый компонент''': имя уязвимого компонента.
 
Если вы хотите изменить статус уязвимости, выберите '''Изменить статус''' в правом верхнем углу страницы.


=== Сведения об уязвимости ===
=== Сведения об уязвимости ===
Название и описание затронутого пакета (пример: <code>com.fasterxml.jackson.core:jackson-databind</code>), связанная технология (пример: '''Java''') и ссылки на идентификаторы '''Ключ-АСТРОМ'''/'''CVE'''/'''CWE'''/'''OWASP''' для получения дополнительной информации.
'''Рекомендация по исправлению''' Для уязвимостей на основе '''канала уязвимостей Ключ-АСТРОМ''' отображается рекомендация по исправлению. Она состоит из предложения по обновлению библиотеки для устранения уязвимости.
Обязательно перезапустите процессы после обновления библиотеки.


* Имя и описание затронутого пакета (пример: <code>com.fasterxml.jackson.core:jackson-databind</code>), связанная технология (пример: <code>Java</code>) и ссылки на идентификаторы Snyk/CVE/CWE/OWASP для получения дополнительной информации.
'''Уязвимые функции''' Точные классы (пример: <code>com.fasterxml.jackson.databind.jsontype.impl.SubTypeValidator</code>) и функции (пример: <code>validateSubType</code>), вызывающие уязвимость, и затронутые группы процессов на основе использования функций.


==== Уязвимые функции ====
'''Этот раздел не отображается'''
Точные классы (пример: <code>com.fasterxml.jackson.databind.jsontype.impl.SubTypeValidator</code>) и функции (пример: <code>validateSubType</code>), вызывающие уязвимость, и затронутые группы процессов в зависимости от использования функции.


Этот раздел не отображается
* Если информация об уязвимых функциях не предоставлена командой безопасности '''Ключ-АСТРОМ'''.
* Для уязвимостей времени выполнения, которые основаны на канале '''NVD'''.


* Если Snyk не предоставляет информацию об уязвимых функциях.
'''Использование функций''' показывает, используется ли уязвимая функция вашим приложением. На основе того, использует ли ваше приложение уязвимую функцию, вы можете оценить влияние на вашу среду. Использование уязвимой функции рассчитывается на уровне процесса и агрегируется до уровня группы процессов, что даёт количество затронутых групп процессов на функцию.
* Для уязвимостей во время выполнения, основанных на ленте NVD.


Использование функции показывает, используется ли уязвимая функция вашим приложением. В зависимости от того, использует ли ваше приложение уязвимую функцию, вы можете оценить влияние на вашу среду. Использование уязвимой функции рассчитывается на уровне процесса и агрегируется на уровне группы процессов, что приводит к подсчету затронутых групп процессов для каждой функции.
* '''Используется''': количество связанных групп процессов, затронутых уязвимостью (используют хотя бы одну уязвимую функцию). Выберите количество затронутых групп процессов, чтобы перейти к отслеживанию исправления.
* '''Не используется''': количество связанных групп процессов, которые не используют ни одну уязвимую функцию.
* '''Недоступно''': количество связанных групп процессов, для которых использование уязвимой функции не удалось определить.


* Используется: количество связанных групп процессов, затронутых уязвимостью (используйте хотя бы одну уязвимую функцию). Выберите количество затронутых групп процессов, чтобы перейти к отслеживанию исправлений .
Информация основана на зонах управления, а не на временном диапазоне.
* Не используется: количество связанных групп процессов, которые не используют ни одной уязвимой функции.
* Недоступно: количество связанных групп процессов, для которых не удалось определить использование уязвимой функции. Список возможных причин см. в FAQ .  '''Примечание'''. Информация основана на зонах управления, а не на таймфрейме.


Как это работает:
'''Как это работает''' Если команда безопасности '''Ключ-АСТРОМ''' предоставляет информацию об уязвимой функции и мониторинг '''ЕдиныйАгент''' для уязвимых функций '''Java''' включён, '''ЕдиныйАгент''' определяет, используется ли уязвимая функция.


* Если канал Snyk предоставляет информацию об уязвимой функции и включен мониторинг ЕдинымАгентом для уязвимых функций Java, ЕдиныйАгент определяет, используется ли уязвимая функция.  Пример:
Если команда безопасности '''Ключ-АСТРОМ''' предоставляет информацию об уязвимой функции, но функция '''ЕдиныйАгент''' отключена, количество уязвимых функций отображается как '''Недоступно'''.
* Если канал Snyk предоставляет информацию об уязвимой функции, но функция ЕдиногоАгента отключена, количество уязвимых функций отображается как Недоступно . Пример:


Инструкции см. в разделе Включение мониторинга уязвимых функций Java с помощью ЕдиногоАгента.
'''Требуется перезапуск''' Если информация об уязвимых функциях устарела, вам предлагается перезапустить процессы, чтобы '''ЕдиныйАгент''' мог получить и использовать новые данные. Отображается следующее сообщение: '''Требуется перезапуск: перезапустите процесс(ы) для обновления данных об уязвимых функциях'''.


=== Оценка безопасности по ИИ ===
=== Davis Security Score ===
Подробное представление о том, как рассчитывается показатель безопасности ИИ для открытой уязвимости : начиная с CVSS от Snyk, ИИ проверяет, затронуты ли общедоступные данные в Интернете или доступные данные, и если да, то в какой степени. Затем оценка корректируется соответствующим образом на основе расчетов искусственного интеллекта.
Подробное представление того, как рассчитывается '''Davis Security Score''' для открытой уязвимости: начиная с '''CVSS''' из '''канала уязвимостей Ключ-АСТРОМ''', '''Davis''' проверяет, есть ли экспозиция в публичном интернете или затронутые достижимые данные, и если да, то в какой степени. Затем оценка корректируется соответствующим образом на основе расчётов '''ИИ'''.


=== Доступные активы данных ===
=== Достижимые активы данных ===
Пять последних служб базы данных, к которым обращались затронутые процессы, содержащие обнаруженную уязвимость, за последний час. Выберите Просмотреть все , чтобы перейти к Базам данных . Информацию о том, как отслеживать производительность базы данных, см. в разделе Базы данных .
Последние пять служб баз данных, к которым обращались затронутые процессы, содержащие выявленную уязвимость, на основе последнего часа. Выберите '''Просмотреть все''', чтобы перейти к разделу '''Базы данных'''.


=== Эволюция уязвимости ===
=== Эволюция уязвимости ===
'''Сценарий использования: лучшее понимание эволюции уязвимости с течением времени.'''
Раздел '''Эволюция уязвимости''' отображает следующую информацию.


* Статус: текущий статус уязвимости. Отображается следующая информация:
'''Статус''' Текущий статус уязвимости.
** Для открытых уязвимостей:
*** Текущий уровень риска и оценка (например, <code>Critical risk vulnerability: 10.0</code>) и время, когда уязвимость была открыта (например, <code>Opened 121 d 22 h ago (December 12 14:38)</code>).
*** Оценка безопасности по ИИ по сравнению с базовой оценкой (CVSS).
*** Текущая оценка риска (например, <code>Exposed to public internet</code>).
*** Количество затронутых процессов (например, <code>1 affected process (in 168 process groups)</code>) или, в случае уязвимостей Kubernetes, затронутых узлов (например, <code>1 affected node</code>).
** Для устраненных уязвимостей:
*** Текущий статус и время устранения уязвимости.
* Последние события: последние пять изменений статуса уязвимости за последние 30 дней. Возможные изменения статуса происходят, когда
** Уязвимость открыта, устранена или повторно открыта. Отображает изменение статуса (например, <code>Vulnerability resolved</code>), время, когда произошло изменение, и оценку риска (для повторно открытых уязвимостей).
** Уязвимость скрыта или включена. Отображает пользователя, выполнившего изменение, причину изменения, любые комментарии и дату внесения изменения.


Выберите Показать больше , чтобы увидеть следующие пять изменений статуса уязвимости.
Для открытых уязвимостей:


=== Связанные объекты ===
* Текущий уровень риска и оценка (например, '''Критический риск уязвимости: 10,0''') и время, когда уязвимость была открыта (например, '''Открыта 121 д 22 ч назад (12 декабря 14:38)''').
Количество объектов (приложений, служб, хостов, баз данных, рабочих нагрузок Kubernetes или кластеров Kubernetes), которые так или иначе связаны с выявленной уязвимостью, за последний час, со ссылками на страницу сведений о связанных объектах:
* '''Davis Security Score''' по сравнению с базовой оценкой ('''CVSS''').
* Текущая оценка риска (например, '''Обнаружена экспозиция в публичном интернете''').
* Количество затронутых процессов (например, '''1 затронутый процесс (в 168 группах процессов)''') или, в случае уязвимостей '''Kubernetes''', затронутых нод (например, '''1 затронутая нода''').


* Приложения: приложения, которые вызывают уязвимую службу, или приложения, которые вызывают неуязвимую службу, которая вызывает уязвимую службу.
Для разрешённых уязвимостей — текущий статус и время, когда уязвимость была разрешена.
** Ограничения: При определении связанных приложений распределенные трассировки Ключ-АСТРОМ PurePath® не анализируются.
* Службы. Службы, которые работают непосредственно в уязвимом экземпляре группы процессов.
* Хосты: хосты, на которых работает уязвимый процесс.
* Базы данных: базы данных, которые работают в уязвимом процессе.
* Рабочие нагрузки Kubernetes: в средах Kubernetes — рабочие нагрузки, к которым относится уязвимый процесс.
* Кластеры Kubernetes: в средах Kubernetes — кластеры, к которым принадлежит уязвимый процесс.


Разделы «Рабочие нагрузки Kubernetes» и «Кластеры Kubernetes» отображаются только в том случае, если обнаружены рабочие нагрузки или кластеры Kubernetes.
'''Последние события''' Последние 10 изменений статуса уязвимости за последние 365 дней.


'''Примечание'''. На отображаемые связанные объекты могут влиять
Если событий изменения статуса не было более 365 дней, этот раздел пуст.


* Правила мониторинга безопасности
Возможные события изменения статуса:
* Зоны управления
 
* Временные рамки
* Уязвимость открыта, разрешена или открыта заново. Отображает изменение статуса и время, когда изменение произошло. Для открытых заново уязвимостей выберите '''Сведения''', чтобы увидеть оценку риска.
* Уязвимость заглушена или ражглушена. Отображает пользователя, выполнившего изменение, причину изменения, любые комментарии и время, когда изменение было выполнено.
* Оценка риска уязвимости изменилась. Отображает время, когда изменение произошло. Выберите '''Сведения''', чтобы увидеть изменение риска. Вы можете узнать, например, когда уязвимость, которая раньше была подвержена публичному интернету, больше не подвержена.
* Количество затронутых групп процессов или нод, в случае уязвимостей '''Kubernetes''', увеличилось или уменьшилось. Отображает число, на которое увеличилось или уменьшилось количество затронутых групп процессов или нод, общее количество затронутых групп процессов или нод в результате этого изменения и время, когда это изменение произошло.
* '''Davis Security Score''' увеличился или снизился. Отображает новое значение и время, когда это изменение произошло.
* '''CVSS''' увеличился или снизился. Отображает новое значение и время, когда это изменение произошло.
 
=== Связанные сущности ===
Количество сущностей (приложений, служб, хостов, баз данных, рабочих нагрузок '''Kubernetes''' или кластеров '''Kubernetes'''), которые каким-либо образом связаны с выявленной уязвимостью, на основе последнего часа, со ссылками на страницы сведений о связанных сущностях:
 
* '''Приложения''': приложения, которые вызывают уязвимую службу, или приложения, которые вызывают неуязвимую службу, которая вызывает уязвимую службу.
 
  * '''Ограничения''': при определении связанных приложений распределённые трассировки '''PurePath®''' '''Ключ-АСТРОМ''' не анализируются.
 
* '''Службы''': службы, которые напрямую работают на экземпляре уязвимой группы процессов.
* '''Хосты''': хосты, на которых работает уязвимый процесс.
* '''Базы данных''': базы данных, которые работают на уязвимом процессе.
* '''Рабочие нагрузки Kubernetes''': в средах '''Kubernetes''' рабочие нагрузки, к которым принадлежит уязвимый процесс.
* '''Кластеры Kubernetes''': в средах '''Kubernetes''' кластеры, к которым принадлежит уязвимый процесс.
 
Разделы '''Рабочие нагрузки Kubernetes''' и '''Кластеры Kubernetes''' отображаются только при обнаружении рабочих нагрузок или кластеров '''Kubernetes'''.
 
Отображаемые связанные сущности могут быть затронуты:
 
* Правилами мониторинга безопасности
* Зонами управления
* Временным диапазоном


=== Уязвимые компоненты ===
=== Уязвимые компоненты ===
Имя и описание библиотек, непосредственно затронутых обнаруженной уязвимостью, а также количество затронутых процессов за последний час.
Название и описание библиотек, содержащих выявленную уязвимость, и количество затронутых процессов на основе последнего часа.


=== Связанное изображение контейнера ===
=== Связанный образ контейнера ===
Пять самых популярных связанных образов контейнеров (имя образа и идентификатор) за последний час, отсортированные по количеству затронутых процессов.
Пять наиболее связанных образов контейнеров (имя и идентификатор образа) на основе последнего часа, отсортированных по количеству затронутых процессов.


Эта информация отображается только при обнаружении контейнеров.
Эта информация отображается только при обнаружении контейнеров.


=== Обзор группы процессов ===
=== Обзор группы процессов ===
Отображает следующую информацию за последний час:
Отображает следующую информацию на основе последнего часа:
 
'''Группы процессов'''
 
* '''Всего групп процессов''': общее количество групп процессов, связанных (затронутых, разрешённых и заглушённых) с выявленной уязвимостью. Ссылается на страницу обзора связанных групп процессов.
* '''Затронутые группы процессов''': количество затронутых групп процессов и процент затронутых групп процессов от общего количества связанных групп процессов. Ссылается на страницу обзора связанных групп процессов с фильтром '''Статус: Затронута'''.
 
Затронутая группа процессов — это группа процессов, содержащая уязвимую библиотеку или среду выполнения.
 
Количество затронутых групп процессов совпадает с общим количеством только в том случае, если все функции во всех используемых версиях программных компонентов уязвимы.
 
* '''Разрешённые группы процессов''': количество затронутых групп процессов, которые были разрешены, и процент разрешённых групп процессов от общего количества связанных групп процессов. Ссылается на страницу обзора связанных групп процессов с фильтром '''Статус: Разрешена'''.
* '''Заглушённые группы процессов''': количество затронутых групп процессов, которые были заглушены, и процент заглушённых групп процессов от общего количества связанных групп процессов. Ссылается на страницу обзора связанных групп процессов с фильтром '''Статус: Заглушена'''.
* График, отображающий затронутые, разрешённые и заглушённые группы процессов, помеченные разными цветами.


==== Группы процессов ====
'''Процессы'''


* Всего групп процессов: общее количество групп процессов, связанных (затронутых, устраненных и скрытых) с выявленной уязвимостью. Он ссылается на страницу обзора связанных групп процессов.
* '''Всего процессов''': общее количество процессов (затронутых и незатронутых) из групп процессов, где хотя бы один процесс затронут.
* Затронутые группы процессов: количество затронутых групп процессов и процент затронутых групп процессов от общего числа связанных групп процессов. Он ссылается на страницу обзора связанных групп процессов, отфильтрованных по <code>Status: Affected</code>.
* '''Затронутые процессы''': количество затронутых процессов.
** Затронутая группа процессов — это группа процессов, содержащая уязвимую библиотеку или среду выполнения.
** Затронутые группы процессов рассчитываются глобально. Фильтрация зоны управления не применяется.
** Количество затронутых групп процессов соответствует общему количеству только в том случае, если все функции во всех используемых версиях программных компонентов уязвимы.  Пример  Программный компонент <code>A</code>подвержен уязвимости <code>X</code>в версиях <code>1</code>и <code>2</code>.  Функция <code>f1</code>уязвима только в версии <code>1</code>.  Есть две группы процессов:
** Группа процессов <code>PG1</code>использует программный компонент <code>A.1</code>, в состав которого входит уязвимая функция <code>f1</code>.
** Группа процессов <code>PG2</code>использует программный компонент <code>A.2</code>, который не содержит ни одной уязвимой функции.  В разделе Обзор групп процессов на странице сведений об уязвимости будет показана уязвимая функция <code>f1</code>с одной группой процессов ( <code>PG1</code>) <code>In use</code>и <code>Not in use</code>. <code>PG2</code>не рассматривается, т.к. в версии нет уязвимой функции <code>2</code>.
* Разрешенные группы процессов: количество затронутых групп процессов, которые были разрешены, и процент разрешенных групп процессов от общего числа связанных групп процессов. Он ссылается на страницу обзора связанных групп процессов, отфильтрованных по <code>Status: Resolved</code>.
* Группы отключенных процессов: количество затронутых групп процессов, которые были отключены, и процентная доля отключенных групп процессов от общего числа связанных групп процессов. Он ссылается на страницу обзора связанных групп процессов, отфильтрованных по <code>Status: Muted</code>.
* График, показывающий затронутые, разрешенные и отключенные группы процессов, отмеченные разными цветами.


==== Процессы ====
Затронутый процесс — это процесс, содержащий уязвимую библиотеку или среду выполнения. Он может быть или не быть доступным из публичного интернета.


* Всего процессов: общее количество процессов (затронутых и незатронутых) из групп процессов, в которых затронут хотя бы один процесс.
* '''Подвержены''': количество затронутых процессов, доступных из публичного интернета, и процент подверженных процессов от общего количества затронутых процессов.
* Затронутые процессы: количество затронутых процессов.  Примечание. Затронутый процесс — это процесс, содержащий уязвимую библиотеку или среду выполнения. Он может быть выставлен в общедоступный Интернет или нет.
* Exposed: количество затронутых процессов, которые доступны в общедоступном Интернете, и процент незащищенных процессов от общего числа затронутых процессов.


==== Наиболее уязвимые группы процессов ====
'''Наиболее затронутые группы процессов''' Список и ссылки на пять наиболее затронутых групп процессов, отсортированных по статусу ('''Затронута''', затем '''Разрешена''', затем '''Заглушена''') и количеству затронутых процессов от общего числа процессов в соответствующей группе процессов, а также указывает, есть ли экспозиция в публичном интернете или достижимые активы данных. Выберите '''Просмотреть все группы процессов''', чтобы перейти на страницу обзора групп процессов, связанных с уязвимостью.
Списки и ссылки на первые пять групп процессов, отсортированные по статусу ( <code>Affected</code>, затем <code>Resolved</code>, а затем <code>Muted</code>) и количеству затронутых процессов из общего числа процессов в соответствующей группе процессов, а также указывает, есть ли какое-либо публичное раскрытие или есть ли какие-либо доступные активы данных. Выберите Просмотреть все группы процессов , чтобы перейти на страницу обзора групп процессов, связанных с уязвимостью.


== Часто задаваемые вопросы ==
== Часто задаваемые вопросы ==
'''Почему нет данных о уязвимых функциях?''' Ниже перечислены возможные причины, по которым на странице сведений о сторонней уязвимости в инфографике ключевых возможностей и в разделе сведений об уязвимости отображается статус '''Недоступно''' для уязвимых функций.


* Почему нет данных об уязвимых функциях?
* После включения '''Third-party Vulnerability Analytics''' потребуется некоторое время (не более одного часа), прежде чем отобразятся данные об уязвимых функциях.
** Ниже приведены возможные причины, по которым на странице сведений об сторонних уязвимостях , в инфографике ключевых функций и в разделе сведений об уязвимостях для уязвимых функций отображается статус Недоступно .
* Мониторинг '''ЕдиныйАгент''' для уязвимых функций '''Java''' отключён.
*** После того, как вы включите стороннюю аналитику уязвимостей , пройдет некоторое время (максимум один час), пока не отобразятся данные об уязвимых функциях.
* Функция '''ЕдиныйАгент''' должна быть включена для всех процессов, затронутых уязвимостью.
*** Мониторинг ЕдинымАгентом для уязвимых функций Java отключен. Чтобы включить его, см. раздел Включение мониторинга ЕдинымАгентом для уязвимых функций Java .  '''Примечание'''. Функция ЕдиногоАгента должна быть включена для всех процессов, затронутых уязвимостью.
* Ни одна уязвимая функция уязвимости не содержится в версии выпуска используемых сторонних библиотек (программных компонентов).
*** Версия ЕдиногоАгента устарела.  '''Примечание'''. Версия ЕдиногоАгента должна быть обновлена ​​для всех процессов, затронутых уязвимостью.
* Уязвимые функции не предоставлены командой безопасности '''Ключ-АСТРОМ'''.
*** В релизной версии используемых сторонних библиотек (программных компонентов) отсутствуют уязвимые функции уязвимости.
* Вам необходимо перезапустить процессы, затронутые уязвимостью, для обновления информации.
*** Лента Snyk не предоставляет уязвимых функций.

Текущая версия от 13:41, 21 сентября 2026

Управление сторонними уязвимостями

Эта страница относится к классическому приложению Сторонние уязвимости, которое устарело. Если вы в настоящее время используете это приложение, мы рекомендуем перейти на соответствующее приложение Уязвимости в последней версии Ключ-АСТРОМ, которое предлагает расширенную функциональность и постоянную поддержку.

Сторонняя уязвимость — это проблема безопасности, обнаруженная в сторонних библиотеках, загруженных в вашей среде. После того как вы включите и настроите Runtime Vulnerability Analytics в Ключ-АСТРОМ, Ключ-АСТРОМ начнёт отслеживать ваши приложения для обнаружения уязвимостей в сторонних библиотеках.

Список сторонних уязвимостей

Чтобы увидеть список всех обнаруженных сторонних уязвимостей в вашей среде, перейдите в раздел Сторонние уязвимости. Отображается следующая информация.

Общий обзор ключевых возможностей

Отображаемые числовые значения учитывают зоны управления.

  • Количество открытых уязвимостей (и заглушённых). Выберите его, чтобы отобразить уязвимости с фильтром Статус: Открыта.
  • Количество критических и высоких уязвимостей. Выберите его, чтобы отобразить открытые уязвимости с фильтром Уровень риска: Критический или Уровень риска: Высокий.
  • Количество отслеживаемых технологий из общего числа поддерживаемых технологий. Выберите Отслеживаемые технологии, чтобы просмотреть и изменить ваши настройки.
  • Визуальное представление каждой технологии.

Davis Security Advisor

Davis Security Advisor рекомендует исправления, которые наиболее улучшат общую безопасность вашей среды.

Обнаруженные уязвимости

Список всех обнаруженных сторонних уязвимостей в вашей среде. Для оптимизации производительности одновременно отображается не более 500 уязвимостей. Вы можете сузить результаты, применив фильтры. Чтобы отсортировать список по любому элементу, выберите соответствующий заголовок столбца. Чтобы добавить или удалить заголовки столбцов, выберите Формат таблицы.

Уязвимость Идентификатор уязвимости, предоставленный Ключ-АСТРОМ (пример: S-3440)

В зависимости от канала уязвимостей:

  • Для канала уязвимостей Ключ-АСТРОМ — общее название уязвимости (пример: Denial of Service (DoS) in XYZ)
  • Для уязвимостей NVD — идентификатор CVE (пример: CVE-2020-2805) или имя CWE, если доступно (пример: Deserialization of Untrusted Data)

Одна уязвимость в Ключ-АСТРОМ может иметь несколько CVE (например, если разные поставщики выпускают свои собственные CVE).

Для одного компонента (библиотеки) может быть несколько уязвимостей.

Одна проблема безопасности может создать несколько уязвимостей Ключ-АСТРОМ — по одной для каждой затронутой технологии.

Уязвимый компонент (программный компонент (библиотека) или компонент времени выполнения (например, пакет Kubernetes), который имеет уязвимую функцию, вызывающую уязвимость):

  • Для уязвимостей на основе канала уязвимостей Ключ-АСТРОМ — имя пакета (пример: org.apache.tomcat:tomcat-coyote)
  • Для уязвимостей на основе NVD — технология времени выполнения (примеры: Java runtime, Node.js runtime)

Davis Security Score Уровень риска Davis Security Score (Критический, Высокий, Средний, Низкий, Нет) уязвимости, основанный на оценке Common Vulnerability Scoring System (CVSS) уязвимости и дополненный ИИ с учётом экспозиции в публичном интернете и достижимых активов данных. Если уязвимость разрешена, цвет символа зелёный.

  • Общая оценка риска (итоговая оценка).
  • Если есть какая-либо экспозиция в публичном интернете (уязвимость затрагивает хотя бы один процесс, доступный из интернета). Если символ серый и перечёркнут, экспозиция в публичном интернете не обнаружена. Если символ отсутствует, данные недоступны.
  • Если есть какие-либо достижимые активы данных (уязвимость затрагивает процесс, имеющий доступ к базе данных, на основе модели сущностей Ключ-АСТРОМ (Smartscape)). Если символ серый и перечёркнут, достижимых активов данных в пределах досягаемости нет. Если символ отсутствует, данные недоступны.
  • Если какая-либо уязвимая функция используется процессом, что позволяет эксплуатировать уязвимость. Если символ серый и перечёркнут, уязвимая функция не используется. Если символ отсутствует, данные недоступны.
  • Если есть какой-либо публичный эксплойт (известный вредоносный код, эксплуатирующий эту уязвимость). Если символ серый и перечёркнут, публичного эксплойта нет. Если символ отсутствует, данные недоступны.

Оценка CVSS Базовая оценка CVSS уязвимости. Этот столбец скрыт по умолчанию и может быть включён через Формат таблицы.

Статус

  • Открыта: уязвимость активна.
  • Разрешена: уязвимость была закрыта автоматически, поскольку первопричина (например, загрузка уязвимой библиотеки) больше не присутствует.
  • Заглушена — Открыта: уязвимость активна, но была заглушена по запросу.
  • Заглушена — Разрешена: заглушённая активная уязвимость была закрыта автоматически, поскольку первопричина (например, загрузка уязвимой библиотеки) больше не присутствует.

Заглушённая уязвимость, которая была закрыта автоматически, не меняет свой статус на Разрешена, а на Заглушена — Разрешена.

Затронутые сущности Сущности (группы процессов, ноды Kubernetes), затронутые выявленной сторонней уязвимостью.

Технология Технология процесса, затронутого уязвимостью.

Чтобы отобразить этот столбец, выберите Формат таблицы и добавьте Технология в список.

Впервые обнаружена Когда Ключ-АСТРОМ впервые обнаружил стороннюю уязвимость.

Последнее обновление Временная метка последнего изменения статуса сторонней уязвимости. Изменение статуса может произойти, когда:

  • Уязвимость разрешена или открыта заново
  • Уязвимость заглушена или ражглушена
  • Количество затронутых групп процессов уменьшилось или увеличилось
  • Оценка риска изменилась
  • Davis Security Score изменился
  • Обнаружен новый программный компонент

Чтобы отобразить этот столбец, выберите Формат таблицы и добавьте Последнее обновление в список.

Детали Разверните строки уязвимостей для получения подробностей или для выполнения следующих действий:

  • Выберите Изменить статус, чтобы заглушить, ражглушить или заглушить заново уязвимость с другой причиной или комментарием.
  • Выберите Просмотреть обзор группы процессов, чтобы перейти на страницу обзора групп процессов, связанных с уязвимостью.
  • Выберите Просмотреть сведения об уязвимости, чтобы перейти на страницу сведений об уязвимости.

Сведения о сторонней уязвимости

Чтобы увидеть сведения о сторонней уязвимости, перейдите в раздел Сторонние уязвимости и выберите уязвимость. Отображается следующая информация.

Заголовок уязвимости Программные компоненты используют канал уязвимостей Ключ-АСТРОМ. В этом случае заголовок уязвимости отображает название и идентификатор уязвимости, атрибут сторонней уязвимости и когда уязвимость была впервые обнаружена.

Компоненты времени выполнения используют канал NVD. В этом случае заголовок уязвимости отображает одно из следующего:

  • Имя CWE и идентификатор CVE, атрибут уязвимости времени выполнения и когда уязвимость была впервые обнаружена.
  • Идентификатор CVE, атрибут уязвимости времени выполнения и когда уязвимость была впервые обнаружена.

Компоненты времени выполнения Kubernetes являются исключением — они используют канал уязвимостей Ключ-АСТРОМ.

Ярлык к основным темам

Разверните кнопку рядом с Настройками в левом верхнем углу страницы сведений об уязвимости, чтобы выбрать одну из следующих тем:

  • Сведения об уязвимости
  • Связанные сущности
  • Эволюция уязвимости
  • Уязвимые компоненты

Выберите Настройки, чтобы перейти в раздел Vulnerability Analytics: Общие настройки.

Инфографика ключевых возможностей

Выберите любую из этих возможностей, чтобы перейти к соответствующему разделу на странице.

  • Уровень риска: уровень риска Davis Security Score (Критический, Высокий, Средний, Низкий, Нет).
  • Экспозиция в публичном интернете: если есть какая-либо экспозиция в публичном интернете. Возможные состояния:
  * Публичная сеть: есть экспозиция в публичном интернете.
  * Не обнаружено: экспозиция в публичном интернете не обнаружена.
  * Недоступно: данные недоступны, поскольку связанные хосты работают в режиме мониторинга инфраструктуры.
  • Достижимые активы данных: если затронуты какие-либо достижимые активы данных. Возможные состояния:
  * В пределах досягаемости: затронуты достижимые активы данных.
  * Нет в пределах досягаемости: достижимых активов данных в пределах досягаемости нет.
  * Недоступно: данные недоступны, поскольку связанные хосты работают в режиме мониторинга инфраструктуры.
  • Уязвимые функции: если используются какие-либо уязвимые функции. Возможные состояния:
  * Используется: используются уязвимые функции.
  * Не используется: используемых уязвимых функций не обнаружено.
  * Недоступно: данные недоступны.
  • Эксплойт: если есть какой-либо вредоносный код, эксплуатирующий стороннюю уязвимость. Возможные состояния:
  * Опубликован публичный эксплойт: доступен публично известный эксплойт для этой уязвимости.
  * Публичный эксплойт не опубликован: публично известный эксплойт для этой уязвимости недоступен.
  • Группы процессов: сколько групп процессов затронуто.
  • Уязвимый компонент: имя уязвимого компонента.

Если вы хотите изменить статус уязвимости, выберите Изменить статус в правом верхнем углу страницы.

Сведения об уязвимости

Название и описание затронутого пакета (пример: com.fasterxml.jackson.core:jackson-databind), связанная технология (пример: Java) и ссылки на идентификаторы Ключ-АСТРОМ/CVE/CWE/OWASP для получения дополнительной информации.

Рекомендация по исправлению Для уязвимостей на основе канала уязвимостей Ключ-АСТРОМ отображается рекомендация по исправлению. Она состоит из предложения по обновлению библиотеки для устранения уязвимости.

Обязательно перезапустите процессы после обновления библиотеки.

Уязвимые функции Точные классы (пример: com.fasterxml.jackson.databind.jsontype.impl.SubTypeValidator) и функции (пример: validateSubType), вызывающие уязвимость, и затронутые группы процессов на основе использования функций.

Этот раздел не отображается

  • Если информация об уязвимых функциях не предоставлена командой безопасности Ключ-АСТРОМ.
  • Для уязвимостей времени выполнения, которые основаны на канале NVD.

Использование функций показывает, используется ли уязвимая функция вашим приложением. На основе того, использует ли ваше приложение уязвимую функцию, вы можете оценить влияние на вашу среду. Использование уязвимой функции рассчитывается на уровне процесса и агрегируется до уровня группы процессов, что даёт количество затронутых групп процессов на функцию.

  • Используется: количество связанных групп процессов, затронутых уязвимостью (используют хотя бы одну уязвимую функцию). Выберите количество затронутых групп процессов, чтобы перейти к отслеживанию исправления.
  • Не используется: количество связанных групп процессов, которые не используют ни одну уязвимую функцию.
  • Недоступно: количество связанных групп процессов, для которых использование уязвимой функции не удалось определить.

Информация основана на зонах управления, а не на временном диапазоне.

Как это работает Если команда безопасности Ключ-АСТРОМ предоставляет информацию об уязвимой функции и мониторинг ЕдиныйАгент для уязвимых функций Java включён, ЕдиныйАгент определяет, используется ли уязвимая функция.

Если команда безопасности Ключ-АСТРОМ предоставляет информацию об уязвимой функции, но функция ЕдиныйАгент отключена, количество уязвимых функций отображается как Недоступно.

Требуется перезапуск Если информация об уязвимых функциях устарела, вам предлагается перезапустить процессы, чтобы ЕдиныйАгент мог получить и использовать новые данные. Отображается следующее сообщение: Требуется перезапуск: перезапустите процесс(ы) для обновления данных об уязвимых функциях.

Davis Security Score

Подробное представление того, как рассчитывается Davis Security Score для открытой уязвимости: начиная с CVSS из канала уязвимостей Ключ-АСТРОМ, Davis проверяет, есть ли экспозиция в публичном интернете или затронутые достижимые данные, и если да, то в какой степени. Затем оценка корректируется соответствующим образом на основе расчётов ИИ.

Достижимые активы данных

Последние пять служб баз данных, к которым обращались затронутые процессы, содержащие выявленную уязвимость, на основе последнего часа. Выберите Просмотреть все, чтобы перейти к разделу Базы данных.

Эволюция уязвимости

Сценарий использования: лучшее понимание эволюции уязвимости с течением времени.

Раздел Эволюция уязвимости отображает следующую информацию.

Статус Текущий статус уязвимости.

Для открытых уязвимостей:

  • Текущий уровень риска и оценка (например, Критический риск уязвимости: 10,0) и время, когда уязвимость была открыта (например, Открыта 121 д 22 ч назад (12 декабря 14:38)).
  • Davis Security Score по сравнению с базовой оценкой (CVSS).
  • Текущая оценка риска (например, Обнаружена экспозиция в публичном интернете).
  • Количество затронутых процессов (например, 1 затронутый процесс (в 168 группах процессов)) или, в случае уязвимостей Kubernetes, затронутых нод (например, 1 затронутая нода).

Для разрешённых уязвимостей — текущий статус и время, когда уязвимость была разрешена.

Последние события Последние 10 изменений статуса уязвимости за последние 365 дней.

Если событий изменения статуса не было более 365 дней, этот раздел пуст.

Возможные события изменения статуса:

  • Уязвимость открыта, разрешена или открыта заново. Отображает изменение статуса и время, когда изменение произошло. Для открытых заново уязвимостей выберите Сведения, чтобы увидеть оценку риска.
  • Уязвимость заглушена или ражглушена. Отображает пользователя, выполнившего изменение, причину изменения, любые комментарии и время, когда изменение было выполнено.
  • Оценка риска уязвимости изменилась. Отображает время, когда изменение произошло. Выберите Сведения, чтобы увидеть изменение риска. Вы можете узнать, например, когда уязвимость, которая раньше была подвержена публичному интернету, больше не подвержена.
  • Количество затронутых групп процессов или нод, в случае уязвимостей Kubernetes, увеличилось или уменьшилось. Отображает число, на которое увеличилось или уменьшилось количество затронутых групп процессов или нод, общее количество затронутых групп процессов или нод в результате этого изменения и время, когда это изменение произошло.
  • Davis Security Score увеличился или снизился. Отображает новое значение и время, когда это изменение произошло.
  • CVSS увеличился или снизился. Отображает новое значение и время, когда это изменение произошло.

Связанные сущности

Количество сущностей (приложений, служб, хостов, баз данных, рабочих нагрузок Kubernetes или кластеров Kubernetes), которые каким-либо образом связаны с выявленной уязвимостью, на основе последнего часа, со ссылками на страницы сведений о связанных сущностях:

  • Приложения: приложения, которые вызывают уязвимую службу, или приложения, которые вызывают неуязвимую службу, которая вызывает уязвимую службу.
  * Ограничения: при определении связанных приложений распределённые трассировки PurePath® Ключ-АСТРОМ не анализируются.
  • Службы: службы, которые напрямую работают на экземпляре уязвимой группы процессов.
  • Хосты: хосты, на которых работает уязвимый процесс.
  • Базы данных: базы данных, которые работают на уязвимом процессе.
  • Рабочие нагрузки Kubernetes: в средах Kubernetes рабочие нагрузки, к которым принадлежит уязвимый процесс.
  • Кластеры Kubernetes: в средах Kubernetes кластеры, к которым принадлежит уязвимый процесс.

Разделы Рабочие нагрузки Kubernetes и Кластеры Kubernetes отображаются только при обнаружении рабочих нагрузок или кластеров Kubernetes.

Отображаемые связанные сущности могут быть затронуты:

  • Правилами мониторинга безопасности
  • Зонами управления
  • Временным диапазоном

Уязвимые компоненты

Название и описание библиотек, содержащих выявленную уязвимость, и количество затронутых процессов на основе последнего часа.

Связанный образ контейнера

Пять наиболее связанных образов контейнеров (имя и идентификатор образа) на основе последнего часа, отсортированных по количеству затронутых процессов.

Эта информация отображается только при обнаружении контейнеров.

Обзор группы процессов

Отображает следующую информацию на основе последнего часа:

Группы процессов

  • Всего групп процессов: общее количество групп процессов, связанных (затронутых, разрешённых и заглушённых) с выявленной уязвимостью. Ссылается на страницу обзора связанных групп процессов.
  • Затронутые группы процессов: количество затронутых групп процессов и процент затронутых групп процессов от общего количества связанных групп процессов. Ссылается на страницу обзора связанных групп процессов с фильтром Статус: Затронута.

Затронутая группа процессов — это группа процессов, содержащая уязвимую библиотеку или среду выполнения.

Количество затронутых групп процессов совпадает с общим количеством только в том случае, если все функции во всех используемых версиях программных компонентов уязвимы.

  • Разрешённые группы процессов: количество затронутых групп процессов, которые были разрешены, и процент разрешённых групп процессов от общего количества связанных групп процессов. Ссылается на страницу обзора связанных групп процессов с фильтром Статус: Разрешена.
  • Заглушённые группы процессов: количество затронутых групп процессов, которые были заглушены, и процент заглушённых групп процессов от общего количества связанных групп процессов. Ссылается на страницу обзора связанных групп процессов с фильтром Статус: Заглушена.
  • График, отображающий затронутые, разрешённые и заглушённые группы процессов, помеченные разными цветами.

Процессы

  • Всего процессов: общее количество процессов (затронутых и незатронутых) из групп процессов, где хотя бы один процесс затронут.
  • Затронутые процессы: количество затронутых процессов.

Затронутый процесс — это процесс, содержащий уязвимую библиотеку или среду выполнения. Он может быть или не быть доступным из публичного интернета.

  • Подвержены: количество затронутых процессов, доступных из публичного интернета, и процент подверженных процессов от общего количества затронутых процессов.

Наиболее затронутые группы процессов Список и ссылки на пять наиболее затронутых групп процессов, отсортированных по статусу (Затронута, затем Разрешена, затем Заглушена) и количеству затронутых процессов от общего числа процессов в соответствующей группе процессов, а также указывает, есть ли экспозиция в публичном интернете или достижимые активы данных. Выберите Просмотреть все группы процессов, чтобы перейти на страницу обзора групп процессов, связанных с уязвимостью.

Часто задаваемые вопросы

Почему нет данных о уязвимых функциях? Ниже перечислены возможные причины, по которым на странице сведений о сторонней уязвимости в инфографике ключевых возможностей и в разделе сведений об уязвимости отображается статус Недоступно для уязвимых функций.

  • После включения Third-party Vulnerability Analytics потребуется некоторое время (не более одного часа), прежде чем отобразятся данные об уязвимых функциях.
  • Мониторинг ЕдиныйАгент для уязвимых функций Java отключён.
  • Функция ЕдиныйАгент должна быть включена для всех процессов, затронутых уязвимостью.
  • Ни одна уязвимая функция уязвимости не содержится в версии выпуска используемых сторонних библиотек (программных компонентов).
  • Уязвимые функции не предоставлены командой безопасности Ключ-АСТРОМ.
  • Вам необходимо перезапустить процессы, затронутые уязвимостью, для обновления информации.