Концепции уязвимостей: различия между версиями
Новая страница: «= Концепции уязвимостей = Разберитесь в основных понятиях и ключевых терминах, касающихся уязвимостей. == Как Ключ-АСТРОМ использует CVSS == === Уязвимости сторонних разработчиков === Ключ-АСТРОМ использует '''Common Vulnerability Scoring System (CVSS)''' для оценки и контексту...» |
|||
| Строка 1: | Строка 1: | ||
= Концепции уязвимостей = | = Концепции уязвимостей = | ||
Понимание основных концепций и ключевых терминов для '''Уязвимостей'''. | |||
== Как Ключ-АСТРОМ использует CVSS == | |||
'''Сторонние уязвимости''' | |||
Ключ-АСТРОМ использует '''Common Vulnerability Scoring System (CVSS)''' для оценки и контекстуализации уязвимостей. '''CVSS''' предоставляет стандартизированную структуру для описания серьёзности, эксплуатируемости и влияния уязвимостей с использованием структурированных векторных строк и числовых оценок. Эта система оценки формирует основу для '''Оценки безопасности Ключ-АСТРОМ (DSS)''', которая добавляет контекст среды для помощи в приоритизации устранения. | |||
Ключ-АСТРОМ | === Источник данных CVSS === | ||
Векторные данные '''CVSS''' берутся из '''Потока уязвимостей Ключ-АСТРОМ''', который включает векторы '''CVSS v3''' и '''CVSS v4''', когда они доступны. | |||
=== | === Логика оценки === | ||
Векторные данные CVSS | Ключ-АСТРОМ поддерживает как '''CVSS v3''', так и '''CVSS v4''' для оценки уязвимостей. Векторные данные '''CVSS''' берутся из '''Потока уязвимостей Ключ-АСТРОМ''' и '''National Vulnerability Database (NVD)'''. Когда векторы '''CVSS v4''' доступны в '''Потоке уязвимостей Ключ-АСТРОМ''', они используются для расчёта '''Оценки безопасности Ключ-АСТРОМ (DSS)'''. Если '''CVSS v4''' недоступен, в качестве запасного варианта используются векторы '''CVSS v3'''. | ||
'''CVSS v4''' в настоящее время поддерживается только для уязвимостей из '''Потока уязвимостей Ключ-АСТРОМ''', но не из '''NVD'''. | |||
Оценка основана на официальном калькуляторе '''CVSS v4''', предоставленном '''FIRST.org'''. | |||
=== Векторы CVSS === | |||
В '''Уязвимостях''' каждая уязвимость отображает два типа векторов '''CVSS''': | |||
* '''Базовый вектор CVSS''': описывает присущие уязвимости характеристики, такие как вектор атаки, требуемые привилегии, взаимодействие с пользователем и влияние на конфиденциальность, целостность и доступность. Эти характеристики статичны и не меняются в разных средах. | |||
* '''Модифицированный вектор CVSS''': корректирует базовые метрики для отражения вашей конкретной среды. Это включает такие факторы, как подверженность активов и достижимость. Модифицированные векторы обеспечивают более точное отражение риска в вашем контексте. | |||
* '''Базовый вектор CVSS''': описывает присущие уязвимости характеристики, такие как вектор атаки, | |||
* '''Модифицированный вектор CVSS''': корректирует базовые метрики | |||
* Для '''CVSS v3''' модифицированные метрики влияния обозначаются как '''MC''' (Конфиденциальность), '''MI''' (Целостность) и '''MA''' (Доступность). | |||
* Для '''CVSS v4''' они обновлены до '''MVC''', '''MVI''' и '''MVA''', где «V» означает '''Vulnerable System Impact Metrics''' (метрики влияния на уязвимую систему), отражая влияние на саму уязвимую систему. | |||
Оба вектора видны на странице '''Приоритизация''': | |||
* В таблице уязвимостей (перейдите в настройки столбцов и выберите '''CVSS Base Vector''' и '''CVSS Modified Vector'''). | * В таблице уязвимостей (перейдите в настройки столбцов и выберите '''CVSS Base Vector''' и '''CVSS Modified Vector'''). | ||
* В | * В сведениях об уязвимости (на боковой панели, которая открывается при выборе уязвимости, перейдите в '''Обзор''' и найдите расчёт '''Оценки безопасности Ключ-АСТРОМ'''). | ||
Эта | Эта видимость помогает понять, как была получена оценка '''CVSS''', и сравнить необработанный и контекстуализированный риск. | ||
Ключ-АСТРОМ поддерживает фильтрацию по компонентам | Ключ-АСТРОМ поддерживает фильтрацию по компонентам вектора '''CVSS''' для расширенной сортировки. Практические примеры и использование см. в разделе «Фильтрация по векторам CVSS». | ||
== Оценка безопасности Ключ-АСТРОМ == | == Оценка безопасности Ключ-АСТРОМ == | ||
Ключ-АСТРОМ рассчитывает | Ключ-АСТРОМ рассчитывает серьёзность уязвимости на основе '''Оценки безопасности Ключ-АСТРОМ (DSS)''', чтобы вы могли сосредоточиться на исправлении уязвимостей, relevant в вашей среде, вместо тех, которые имеют только теоретическое влияние. | ||
=== DSS === | === DSS === | ||
Улучшенная оценка риска | Улучшенная оценка расчёта риска на основе отраслевого стандарта '''Common Vulnerability Scoring System (CVSS)'''. '''Оценка безопасности Ключ-АСТРОМ''' разработана для предоставления более точной оценки риска путём учёта дополнительных параметров, таких как публичный доступ из интернета и достижимость данных из затронутой сущности. | ||
* ''' | * '''Учитывающая риск''': практически все продукты безопасности используют '''Базовую оценку CVSS''' для установки серьёзности уязвимостей безопасности. '''CVSS''' был разработан как учитывающий риск, что означает, что для любой данной уязвимости присвоенная оценка предполагает наихудший сценарий. Спецификация '''CVSS''' допускает некоторые модификации на основе влияния среды, но это обычно не учитывается в расчёте оценки риска, что приводит к множеству высоких или критических оценок уязвимостей, которые пользователю необходимо обрабатывать. | ||
* ''' | * '''Точная''': '''Оценка безопасности Ключ-АСТРОМ''' не предполагает наихудший сценарий. Вместо этого она адаптирует характеристики уязвимости к вашей конкретной среде, принимая во внимание её структуру и топологию, и подсказывает вам, какие элементы подвержены риску и как обрабатывать проблемы безопасности. С '''Оценкой безопасности Ключ-АСТРОМ''' вы можете узнать, доступна ли затронутая сущность из интернета и есть ли какое-либо хранилище данных в зоне досягаемости затронутой сущности. | ||
* ''' | * '''Эффективная''': включая дополнительные параметры в свой анализ, '''Оценка безопасности Ключ-АСТРОМ''' разработана для использования данных для более точного расчёта оценки безопасности и прогнозирования потенциального риска уязвимости для вашей среды. Снижая оценку уязвимостей, которые считаются менее relevant для вашей среды, вы получаете время, чтобы сосредоточиться на наиболее критических проблемах и исправить их быстрее. | ||
=== | === Расчёт оценки уязвимости === | ||
'''Сторонние уязвимости''' | |||
# '''Соберите векторные данные CVSS | '''Уязвимости уровня кода''' | ||
# '''Определите применимую версию CVSS | |||
# ''' | Ключ-АСТРОМ определяет '''Оценку безопасности Ключ-АСТРОМ''' для сторонних уязвимостей через комбинацию данных '''CVSS''' и контекста среды: | ||
# '''Рассчитайте DSS для | |||
# '''Соберите векторные данные CVSS''' | |||
#* Векторы берутся как из '''Потока уязвимостей Ключ-АСТРОМ''', так и из '''National Vulnerability Database (NVD)'''. | |||
#* '''CVSS v4''' в настоящее время поддерживается только для уязвимостей из '''Потока уязвимостей Ключ-АСТРОМ'''. | |||
#* '''CVSS v2''' устарел. Для уязвимостей, полагающихся на эти данные, '''Оценка безопасности Ключ-АСТРОМ''' не может быть оценена. Поддерживаемые версии '''CVSS''' см. в разделе «Как Ключ-АСТРОМ использует CVSS». | |||
# '''Определите применимую версию CVSS''' | |||
#* Если доступны векторы '''CVSS v4''', они используются для расчёта '''DSS'''. В противном случае Ключ-АСТРОМ возвращается к '''CVSS v3'''. | |||
# '''Включите контекст среды''' | |||
#* '''DSS''' корректирует '''Базовую оценку CVSS''', используя модификаторы, отражающие вашу среду: | |||
#** Для '''CVSS v3''': | |||
#*** '''MC''' — модифицированная конфиденциальность | |||
#*** '''MI''' — модифицированная целостность | |||
#** Для '''CVSS v4''': | |||
#*** '''MVC''' — модифицированная уязвимая конфиденциальность | |||
#*** '''MVI''' — модифицированная уязвимая целостность | |||
#** Они относятся к группе '''Vulnerable System Impact Metrics''' в '''CVSS v4'''. | |||
# '''Рассчитайте DSS для каждой затронутой сущности''' | |||
#* '''DSS''' рассчитывается индивидуально для каждой затронутой сущности. Если затронуто несколько сущностей, используется наивысшая оценка '''DSS'''. | |||
#* '''DSS''' никогда не превышает исходную '''Базовую оценку CVSS'''; модификаторы среды могут только снижать или сохранять оценку. | |||
=== Уровни риска Ключ-АСТРОМ === | === Уровни риска Ключ-АСТРОМ === | ||
Шкала DSS | Шкала '''DSS''' находится в диапазоне от 0.1 (наименьший риск) до 10.0 (наиболее критический риск): | ||
{| class="wikitable" | {| class="wikitable" | ||
!Уровень риска Ключ-АСТРОМ | |||
!Диапазон оценки уязвимости | |||
|- | |||
|Низкий риск Low | |||
|Уязвимости в диапазоне от 0.1 до 3.9 | |||
|- | |- | ||
|Средний риск Medium | |||
|Уязвимости в диапазоне от 4.0 до 6.9 | |||
|- | |- | ||
| | |Высокий риск High | ||
|Уязвимости в диапазоне от 7.0 до 8.9 | |||
|- | |- | ||
| | |Критический риск Critical | ||
|Уязвимости в диапазоне от 9.0 до 10.0 | |||
|} | |||
=== Различия в расчётах === | |||
Расчёт '''Оценки безопасности Ключ-АСТРОМ (DSS)''' различается между '''Уязвимостями''' и '''Сторонними уязвимостями'''. | |||
{| class="wikitable" | |||
!Приложение | |||
!Оценка DSS | |||
|- | |- | ||
| | |'''Сторонние уязвимости''' | ||
|'''DSS''' оценивается на основе агрегации оценок затронутых сущностей в выбранной зоне управления. | |||
|- | |- | ||
| | |'''Уязвимости''' | ||
|'''DSS''' оценивается на основе '''DSS''' затронутых сущностей в выбранном сегменте. | |||
|} | |} | ||
Таким образом, '''DSS''' (оценка и уровень риска) для уязвимостей в '''Уязвимостях''' может быть ниже, чем в '''Сторонних уязвимостях'''. | |||
'''Пример''' | |||
Уязвимость с критической серьёзностью затрагивает два процесса, Process_1 и Process_2. | |||
# '''Оценка риска''' | |||
#* Process_1 доступен из публичного интернета, но не имеет достижимых данных => '''DSS''' снижает серьёзность до '''Высокой'''. | |||
#* Process_2 не доступен из публичного интернета, но имеет достижимые данные => '''DSS''' снижает серьёзность до '''Высокой'''. | |||
# '''Итоговая оценка''' | |||
#* В '''Сторонних уязвимостях''' '''DSS''' агрегирует факторы риска затронутых сущностей (уязвимость как доступна из публичного интернета, так и имеет достижимые данные), таким образом, серьёзность остаётся '''Критической'''. | |||
#* В '''Уязвимостях''' оценка определяется затронутой сущностью с наивысшей оценкой '''DSS'''. Так что если обе затронутые сущности имеют '''Высокую''' серьёзность, серьёзность снижается с исходной '''Критической''' до '''Высокой'''. | |||
'''Как использовать''': вы можете приоритизировать уязвимости на основе '''DSS'''. | |||
== Покрытие == | == Покрытие == | ||
Покрытие относится к степени, в которой процессы вашей среды отслеживаются '''Аналитикой уязвимостей среды выполнения (RVA)'''. Эта информация на уровне процессов агрегируется до уровня хоста. Покрытие определяет, могут ли уязвимости быть обнаружены и сообщены для отслеживаемых процессов и соответствующих хостов. | |||
Покрытие: | Покрытие: | ||
* Выделяет пробелы в мониторинге, где уязвимости могут остаться незамеченными. | |||
* Определяет наиболее затронутые процессы с соответствующими хостами. | |||
* Предоставляет тенденции в обнаружениях и сканированиях с течением времени. | |||
Практическое руководство о том, как визуализировать покрытие, см. в разделе «Оценка покрытия». | |||
=== Основа для | == Security Advisor == | ||
Для | '''Security Advisor''' рекомендует исправления, которые наиболее улучшат общую безопасность вашей среды. | ||
=== Основа для расчёта === | |||
Для расчёта рекомендуемых исправлений '''Security Advisor''' учитывает все сторонние уязвимости, которые в настоящее время открыты и не отключены; разрешённые или отключённые уязвимости не учитываются. Исправления адаптированы к вашей среде и ранжированы по тому, насколько они улучшают общую безопасность вашей среды. | |||
=== Группировка === | === Группировка === | ||
'''Security Advisor''' группирует конкретные библиотеки, вызывающие уязвимости, для упрощения усилий по устранению. При расчёте рекомендаций '''Security Advisor''' игнорирует конкретную версию библиотеки. Все отображаемые библиотеки содержат известные уязвимости и должны быть обновлены до последней версии. | |||
=== | === Ранжирование рекомендаций === | ||
Рекомендации ранжируются | Рекомендации ранжируются на основе серьёзности сторонних уязвимостей. Рекомендация относительно критической уязвимости, например, ранжируется выше, чем рекомендация для уязвимости высокой серьёзности. | ||
Серьёзность уязвимости рассчитывается на основе '''Оценки безопасности Ключ-АСТРОМ (DSS)''', чтобы вы могли сосредоточиться на исправлении уязвимостей, relevant в вашей среде, вместо тех, которые имеют только теоретическое влияние. | |||
== Оценка Ключ-АСТРОМ == | == Оценка от Ключ-АСТРОМ == | ||
Понимание факторов риска и режимов оценки, учитываемых при оценке уязвимости. | |||
* Публичный доступ из интернета | |||
* Достижимые данные | |||
* Уязвимые функции (сторонние уязвимости) | |||
* Публичный эксплойт (сторонние уязвимости) | |||
* Режим оценки | |||
=== Публичный доступ из интернета === | |||
Один из факторов риска, учитываемых при определении '''Оценки безопасности Ключ-АСТРОМ'''. Если есть публичный доступ из интернета, это означает, что уязвимости затрагивают по крайней мере один процесс, доступный из интернета. | |||
'''Состояния''' | |||
{| class="wikitable" | {| class="wikitable" | ||
!Состояние | |||
!Описание | |||
|- | |- | ||
|Public network | |||
|Есть публичный доступ из интернета. | |||
|- | |- | ||
| | |Not detected | ||
|Публичный доступ из интернета не обнаружен. | |||
|- | |- | ||
| | |Not available | ||
|Данные недоступны, поскольку related хосты не работают в режиме '''Full-Stack Monitoring'''. Подробности см. в разделе «Режимы мониторинга». | |||
|} | |} | ||
'''Как использовать''': вы можете фильтровать уязвимости по '''Оценке от Ключ-АСТРОМ > Публичный доступ из интернета'''. | |||
'''Дополнительная литература''': «Как определяется публичный доступ из интернета?» | |||
=== | === Достижимые данные === | ||
Один из факторов риска, учитываемых при определении '''Оценки безопасности Ключ-АСТРОМ'''. Если | Один из факторов риска, учитываемых при определении '''Оценки безопасности Ключ-АСТРОМ'''. Если есть какие-либо затронутые достижимые данные, это означает, что уязвимости затрагивают по крайней мере один процесс, имеющий доступ к базе данных (запускающий сервис базы данных). | ||
'''Состояния''' | |||
{| class="wikitable" | {| class="wikitable" | ||
!Состояние | |||
!Описание | |||
|- | |- | ||
|Within range | |||
|Есть затронутые достижимые данные. | |||
|- | |- | ||
| В | |None within range | ||
|В зоне досягаемости нет достижимых данных. | |||
|- | |- | ||
| | |Not available | ||
|Данные недоступны, поскольку related хосты не работают в режиме '''Full-Stack Monitoring'''. Подробности см. в разделе «Режимы мониторинга». | |||
|} | |} | ||
Список достижимых данных больше не отображается в сведениях об уязвимости, но Ключ-АСТРОМ продолжает рассчитывать этот фактор и включает его в '''Оценку безопасности Ключ-АСТРОМ'''. | |||
'''Как использовать''': вы можете фильтровать уязвимости по '''Оценке от Ключ-АСТРОМ > Достижимые данные'''. | |||
=== Уязвимые функции === | |||
'''Сторонние уязвимости''' | |||
'''Уязвимая функция''' | |||
Один из факторов риска, которые следует учитывать при оценке уязвимости (однако они не учитываются для расчёта '''DSS'''). Если есть какие-либо используемые уязвимые функции, есть по крайней мере один процесс, использующий уязвимую функцию (это может указывать на более высокий риск эксплуатации). | |||
'''Класс''' | |||
Класс, содержащий уязвимую функцию, связанную с уязвимостью. | |||
Пример: <code>org.apache.http.client.utils.URIUtils</code> | |||
'''Использование функции''' | |||
Показывает, используется ли уязвимая функция вашим приложением. Основываясь на том, использует ли ваше приложение уязвимую функцию, вы можете оценить влияние на вашу среду. Использование уязвимой функции рассчитывается на уровне процесса и агрегируется до уровня группы процессов, что приводит к количеству затронутых групп процессов на функцию. | |||
Примеры: '''In use''', '''Not in use''', '''Not available''' | |||
'''Состояния''' | |||
{| class="wikitable" | {| class="wikitable" | ||
!Состояние | |||
!Описание | |||
|- | |- | ||
|In use | |||
|Есть используемые уязвимые функции. | |||
|- | |- | ||
| | |Not in use | ||
|Используемые уязвимые функции не обнаружены. | |||
|- | |- | ||
| | |Not available | ||
|Данные недоступны. Подробности см. в разделе «Почему нет доступных данных об уязвимых функциях?». | |||
|} | |} | ||
'''Как использовать''': вы можете | |||
* Фильтровать уязвимости по '''Оценке от Ключ-АСТРОМ > Используемые уязвимые функции''' | |||
* Приоритизировать уязвимости на основе уязвимых функций | |||
'''Дополнительная литература''': | |||
* «Как определяются уязвимые функции?» | |||
* «Почему нет информации об уязвимых функциях?» | |||
* «Почему нет доступных данных об уязвимых функциях?» | |||
=== Публичный эксплойт === | |||
'''Сторонние уязвимости''' | |||
'''Публичный эксплойт''' | |||
Один из факторов риска, которые следует учитывать при оценке уязвимости. Если есть какой-либо опубликованный публичный эксплойт, это означает, что вредоносный код для эксплуатации этой уязвимости доступен в интернете. | |||
'''Состояния''' | |||
{| class="wikitable" | {| class="wikitable" | ||
!Состояние | |||
!Описание | |||
|- | |- | ||
|Public exploit published | |||
|Доступен публично известный эксплойт для этой уязвимости. | |||
|- | |- | ||
| | |No public exploit published | ||
|Публично известный эксплойт для этой уязвимости недоступен. | |||
|} | |} | ||
'''Как использовать''': вы можете фильтровать уязвимости по '''Оценке от Ключ-АСТРОМ > Опубликован публичный эксплойт'''. | |||
=== Режим оценки === | |||
'''Режим оценки''' | |||
Определяет, возможен ли детальный анализ на основе вашего режима мониторинга. | |||
Определяет, возможен ли детальный анализ | |||
'''Состояния''' | |||
{| class="wikitable" | {| class="wikitable" | ||
!Состояние | |||
!Описание | |||
|- | |- | ||
|Full | |||
|Все экземпляры групп процессов отслеживаются в режиме '''Full-stack monitoring'''. | |||
|- | |- | ||
| | |Reduced | ||
|Детальная оценка невозможна, так как по крайней мере один экземпляр группы процессов не отслеживается в режиме '''Full-stack monitoring'''. | |||
|- | |- | ||
| | |Not available | ||
|Уязвимость разрешена. | |||
|} | |} | ||
'''Как использовать''': вы можете фильтровать уязвимости по '''Оценке от Ключ-АСТРОМ > Режим оценки'''. | |||
'''Как сниженная точность влияет на расчёт DSS''' | |||
Контекст доступа из интернета или достижимых данных не может быть исследован из-за отсутствия информации, таким образом, оценка '''DSS''' не может быть снижена. | |||
== Затронутые и связанные сущности == | |||
Узнайте о сущностях, затронутых уязвимостями и связанных с ними в вашей среде. | |||
''' | === Затронутые сущности === | ||
'''Затронутые сущности''' | |||
Сущности (группы процессов, процессы и ноды '''Kubernetes'''), для которых была обнаружена уязвимость и которые, следовательно, напрямую затронуты уязвимостью. | |||
'''Затронутый процесс''' | |||
Процесс, содержащий уязвимую библиотеку или среду выполнения. | |||
'''Как использовать''': вы можете приоритизировать уязвимости по затронутым сущностям. | |||
=== Связанные сущности === | === Связанные сущности === | ||
'''Связанные сущности''' | |||
Сущности, которые связаны с одной из затронутых сущностей и, таким образом, косвенно затронуты уязвимостью. | |||
'''Связанное приложение''' | |||
Приложение, связанное с затронутыми процессами. | |||
'''Связанный сервис''' | |||
Сервис, работающий непосредственно на экземпляре уязвимой группы процессов. | |||
'''Связанный хост''' | |||
Хост, на котором работает уязвимый процесс. | |||
'''Связанная рабочая нагрузка/кластер Kubernetes''' | |||
В средах '''Kubernetes''' рабочая нагрузка или кластер, к которому принадлежит уязвимый процесс. | |||
'''Связанный образ контейнера''' | |||
В средах '''Kubernetes''' образ контейнера, используемый затронутыми процессами. | |||
'''Как использовать''': вы можете приоритизировать уязвимости по связанным сущностям. | |||
== Источник уязвимости == | == Источник уязвимости == | ||
Углубитесь в источник уязвимостей для уязвимого компонента, точки входа и местоположения кода. | |||
=== Уязвимый компонент === | |||
'''Сторонние уязвимости''' | |||
'''Уязвимый компонент''' | |||
Программный компонент (библиотека) или компонент среды выполнения (например, пакет '''Kubernetes'''), имеющий уязвимую функцию, вызывающую уязвимость: | |||
Программный компонент (библиотека) или компонент среды выполнения (например, пакет '''Kubernetes'''), | |||
* Для уязвимостей на основе '''Потока уязвимостей Ключ-АСТРОМ''' — имя пакета (пример: <code>org.apache.tomcat:tomcat-coyote</code>) | |||
* Для уязвимостей на основе '''NVD''' — технология среды выполнения (примеры: среда выполнения '''Java''', среда выполнения '''Node.js''') | |||
'''Как использовать''': вы можете углубиться и изучить уязвимые компоненты. | |||
'''Дополнительная литература''': «Почему исправленная уязвимость всё ещё отображается как открытая?» | |||
=== Точка входа === | |||
'''Уязвимости уровня кода''' | |||
'''Точка входа''' | |||
Точка в коде, где атакующий может войти в приложение, например, передав поля пользовательского ввода в приложение (такие как форма входа или строка поиска). | |||
== | '''URL-путь''' | ||
Путь, используемый в '''HTTP'''-запросе для достижения и потенциальной эксплуатации уязвимости. | |||
Пример: <code>/user/1218/bio</code> | |||
'''Недоверенный ввод''' | |||
Ввод, передаваемый уязвимой функции. | |||
'''Полезные нагрузки''' | |||
Управляемые пользователем вводы, которые могут быть использованы для эксплуатации уязвимости. Это может быть часть '''SQL'''-выражения (для '''SQL'''-инъекции), команда (для инъекции команд), имя '''JNDI'''-поиска (для неправильной проверки ввода) или '''URL''' запроса (для '''SSRF'''). Управляемый пользователем ввод выделяется. Если полезная нагрузка имеет связанный ключ (например, имя '''HTTP'''-параметра или имя '''HTTP'''-заголовка), он отображается после двоеточия. | |||
Пример: <code>HTTP parameter value: bioText</code> | |||
'''Как использовать''': вы можете углубиться и изучить точки входа. | |||
=== Местоположение кода === | |||
'''Уязвимости уровня кода''' | |||
'''Местоположение кода''' | |||
Показывает, где фактическая уязвимость находится в коде (место, откуда вызывается уязвимая функция). | |||
Пример: <code>SQL injection at DatabaseManager.updateBio():82</code> | |||
'''Как использовать''': вы можете углубиться и изучить местоположение кода. | |||
== Поток уязвимостей Ключ-АСТРОМ == | |||
'''Поток уязвимостей Ключ-АСТРОМ''' — основной источник данных об уязвимостях, используемый во всём '''Application Security''' Ключ-АСТРОМ. Он предоставляет точную, прозрачную и учитывающую угрозы информацию об уязвимостях, глубоко интегрированную с платформой Ключ-АСТРОМ. Поток объединяет авторитетные внешние источники с нашими собственными исследованиями безопасности для предоставления кураторских, высококачественных сведений и сильного покрытия критических рисков. | |||
Поток агрегирует данные из: | |||
* '''OSV.dev''' | * '''OSV.dev''' | ||
* ''' | * '''GitHub advisories''' | ||
* '''NVD''' | * '''NVD''' | ||
* '''Snyk''' | * '''Snyk''' | ||
* | * Рекомендации поставщиков | ||
Ключ-АСТРОМ | Ключ-АСТРОМ обогащает эту информацию внутренними исследованиями для обеспечения всестороннего и точного покрытия. Если уязвимость отсутствует в '''OSV.dev''' или не имеет оценки '''CVSS''', Ключ-АСТРОМ дополняет её данными из таких источников, как '''NVD'''. | ||
Ключевые преимущества включают: | |||
* Высококачественные, кураторские данные об уязвимостях. | |||
* Чёткие и последовательные описания и руководство по устранению. | |||
* | * Сильное покрытие критических уязвимостей и уязвимостей высокой серьёзности. | ||
* | * Гибкость — Ключ-АСТРОМ владеет и развивает поток на основе потребностей клиентов. | ||
* | * Глубокая интеграция с озером данных об уязвимостях Ключ-АСТРОМ. | ||
Покрытие отражает анализ Ключ-АСТРОМ уязвимостей, наблюдаемых в вашей среде. Уязвимости, которые существовали только в '''Snyk''' и не имели '''CVE''' или другого идентификатора, устарели и помечены как разрешённые. | |||
Подробности о том, как Ключ-АСТРОМ оценивает уязвимости после их загрузки из этих потоков, см. в разделе «Потоки сторонних уязвимостей». | |||
=== Условия использования потока === | |||
При доступе к '''Потоку уязвимостей Ключ-АСТРОМ''' вы не можете: | |||
* Создавать локальную копию любой части потока. | |||
* Экспортировать или извлекать любую часть потока или любые данные или сведения, полученные из потока, за пределы вашего тенанта Ключ-АСТРОМ. | |||
* Использовать поток или любые данные или сведения, полученные из потока, для разработки или предоставления любого рабочего процесса, продукта или сервиса, который конкурирует или действует как замена потока или любого другого предложения Ключ-АСТРОМ. | |||
Не полагайтесь на фиксированные схемы, поля или любые гарантии доступности. Ключ-АСТРОМ может изменять или прекращать предоставление потока. | |||
Ключ-АСТРОМ не гарантирует, что использование потока поможет выявить все уязвимости. | |||
== Статус уязвимости == | == Статус уязвимости == | ||
Узнайте о статусе | Узнайте о статусе разрешения и отключения уязвимости или затронутой сущности. | ||
=== Состояния уязвимостей === | === Состояния уязвимостей === | ||
{| class="wikitable" | {| class="wikitable" | ||
!Состояние | |||
!Описание | |||
|- | |- | ||
|Open | |||
| | |Уязвимость активна. | ||
|- | |- | ||
| | |Resolved | ||
|Уязвимость была закрыта автоматически, поскольку первопричина больше не присутствует. Подробности см. в разделе «Оценка уязвимости: Разрешение». | |||
|- | |- | ||
| | |Muted (Open) | ||
|Уязвимость активна, но все её затронутые сущности были отключены по запросу. | |||
|} | |} | ||
'''Как использовать''': на странице '''Приоритизация''' вы можете фильтровать | |||
* По '''Статусу''', чтобы увидеть '''Открытые''' и '''Разрешённые''' уязвимости | |||
* По '''Отключение: Статус''', чтобы увидеть '''Отключённые (Открытые)''' уязвимости | |||
Разрешённые уязвимости отображаются только один раз (во время разрешения). Расширьте временной диапазон, чтобы включить больше результатов. Подробности см. в разделе «Фильтр временного диапазона». | |||
=== Состояния | === Состояния затронутых сущностей === | ||
{| class="wikitable" | {| class="wikitable" | ||
!Состояние | |||
!Описание | |||
|- | |- | ||
|Affected | |||
| | |Сущность затронута уязвимостью. | ||
| | |||
|- | |- | ||
| | |Resolved | ||
|Сущность была закрыта автоматически, поскольку первопричина больше не присутствует. | |||
|- | |- | ||
| | |Muted (Affected) | ||
|Сущность затронута уязвимостью, но была заглушена по запросу. | |||
|- | |- | ||
| | |Muted (Resolved) | ||
|Заглушенная уязвимость была закрыта автоматически, поскольку первопричина больше не присутствует. | |||
|} | |} | ||
Отключённая сущность, которая была закрыта автоматически, не меняет свой статус на '''Разрешённая''', а на '''Отключённая (Разрешённая)'''. | |||
'''Как использовать''': на странице обзора затронутых групп процессов или нод '''Kubernetes''' вы можете | |||
* Фильтровать | |||
** По '''Статусу''', чтобы увидеть затронутые сущности, которые '''Затронуты''' или '''Разрешены''' | |||
** По '''Отключение > Отключение: Статус''', чтобы увидеть затронутые сущности, которые '''Отключены (Затронуты)''' или '''Отключены (Разрешены)''' | |||
* Форматировать таблицу затронутых сущностей по '''Статусу''' | |||
* Изменять статус отключения затронутых сущностей | |||
'''Дополнительная ссылка''': «Может ли уязвимость быть разрешена, пока ещё есть затронутые сущности?» | |||
== События сторонних библиотек == | |||
'''Сторонние библиотеки''' | |||
'''Предварительное условие''': включите обнаружение сторонних уязвимостей. | |||
Чтобы помочь вам отслеживать и анализировать сторонние библиотеки в ваших приложениях, Ключ-АСТРОМ предоставляет подробные данные о событиях, которые фиксируют, как внешние библиотеки оцениваются на предмет рисков безопасности. | |||
Эти данные представлены через два типа событий безопасности: | |||
* <code>VULNERABILITY_FINDING</code>: представляет одну уязвимость, выявленную в конкретном процессе в данный момент времени. | |||
** Подробности см. в разделе «Семантический словарь». | |||
* <code>VULNERABILITY_SCAN</code>: представляет анализ обнаруженных пакетов в конкретном процессе в данный момент времени. | |||
** Подробности см. в разделе «Семантический словарь». | |||
Оба типа хранятся в таблице <code>security.events</code> и могут быть запрошены с помощью '''DQL'''. | |||
По мере анализа Ключ-АСТРОМ библиотек, используемых вашим приложением, он непрерывно генерирует обнаружения уязвимостей. Эти необработанные события отражают те же базовые данные об уязвимостях, что отображаются в '''Уязвимостях''', но в более гранулярной форме. | |||
Таблица ниже выделяет основные различия между гранулярными событиями обнаружений и агрегированным представлением в приложении и событиями сущностей: | |||
{| class="wikitable" | {| class="wikitable" | ||
!Гранулярное представление (DQL) | |||
!Агрегированное представление (Уязвимости) | |||
|- | |- | ||
|Непрерывно генерируется Ключ-АСТРОМ во время анализа библиотек | |||
|Агрегируется из событий состояния сущностей | |||
| Непрерывно генерируется Ключ-АСТРОМ | |||
|- | |- | ||
| Неагрегированные данные | |Неагрегированные данные событий: VULNERABILITY_FINDING и VULNERABILITY_SCAN | ||
|Представление на основе уязвимостей с комплексными сводками | |||
|- | |- | ||
| Не зависит от действий пользователя | |Не зависит от действий пользователя | ||
|Включает состояния (открыта/разрешена) и управляемый пользователем ввод, такой как статусы отключения и ссылки отслеживания | |||
|- | |- | ||
| | |Запрашивается с помощью DQL | ||
|Доступно через интерфейс приложения или через DQL путём запроса событий состояния сущностей | |||
|- | |- | ||
| | |Предлагает более глубокий контекст для пользовательского анализа | ||
|Разработано для обзора высокого уровня и управления уязвимостями | |||
|} | |} | ||
Оба представления отражают одни и те же базовые данные и являются взаимодополняющими — используйте '''DQL''' для глубокого погружения и '''Уязвимости''' для кратких обзоров и комплексного анализа рисков. | |||
Вот пример запроса '''DQL''' для получения обнаружений уязвимостей и сканирований:<pre> | |||
<pre> | |||
fetch security.events | fetch security.events | ||
| filter event.provider == "astromkey" | | filter event.provider == "astromkey" | ||
| Строка 338: | Строка 511: | ||
</pre> | </pre> | ||
== | === Принятые обнаружения уязвимостей === | ||
В дополнение к обнаружениям, генерируемым Ключ-АСТРОМ через обнаружение сторонних библиотек и обнаружение уязвимостей уровня кода, обнаружения уязвимостей также могут быть загружены из внешних инструментов безопасности. Они происходят вне Ключ-АСТРОМ и вводятся через приём событий безопасности. Подробности см. в разделе «Обнаружения уязвимостей». | |||
Принятые обнаружения представляют отдельные уязвимости, сообщённые сторонними продуктами. Они хранятся в таблице <code>security.events</code> и доступны в '''Уязвимостях''' на странице '''Обнаружения''', где вы можете фильтровать, сортировать, удалять дубликаты и анализировать их вместе с обнаружениями, сгенерированными Ключ-АСТРОМ. | |||
=== | === Сопоставление нормализации серьёзности === | ||
Чтобы обеспечить согласованность между источниками, оценки серьёзности и риска от внешних инструментов нормализуются до унифицированной шкалы риска Ключ-АСТРОМ. | |||
Нормализация | Нормализация серьёзности следует этому сопоставлению: | ||
{| class="wikitable" | {| class="wikitable" | ||
!Сообщённая серьёзность | |||
!Нормализованная оценка | |||
|- | |- | ||
|Critical | |||
| | |10.0 | ||
|- | |- | ||
| | |High | ||
|8.9 | |||
|- | |- | ||
| | |Medium | ||
|6.9 | |||
|- | |- | ||
| | |Low | ||
|3.9 | |||
|- | |- | ||
| | |Other/unknown | ||
|0.0 | |||
|} | |} | ||
Подробности о том, как работает нормализация, см. в разделе «Нормализация серьёзности и оценок». | |||
Текущая версия от 18:56, 24 сентября 2026
Концепции уязвимостей
Понимание основных концепций и ключевых терминов для Уязвимостей.
Как Ключ-АСТРОМ использует CVSS
Сторонние уязвимости
Ключ-АСТРОМ использует Common Vulnerability Scoring System (CVSS) для оценки и контекстуализации уязвимостей. CVSS предоставляет стандартизированную структуру для описания серьёзности, эксплуатируемости и влияния уязвимостей с использованием структурированных векторных строк и числовых оценок. Эта система оценки формирует основу для Оценки безопасности Ключ-АСТРОМ (DSS), которая добавляет контекст среды для помощи в приоритизации устранения.
Источник данных CVSS
Векторные данные CVSS берутся из Потока уязвимостей Ключ-АСТРОМ, который включает векторы CVSS v3 и CVSS v4, когда они доступны.
Логика оценки
Ключ-АСТРОМ поддерживает как CVSS v3, так и CVSS v4 для оценки уязвимостей. Векторные данные CVSS берутся из Потока уязвимостей Ключ-АСТРОМ и National Vulnerability Database (NVD). Когда векторы CVSS v4 доступны в Потоке уязвимостей Ключ-АСТРОМ, они используются для расчёта Оценки безопасности Ключ-АСТРОМ (DSS). Если CVSS v4 недоступен, в качестве запасного варианта используются векторы CVSS v3.
CVSS v4 в настоящее время поддерживается только для уязвимостей из Потока уязвимостей Ключ-АСТРОМ, но не из NVD.
Оценка основана на официальном калькуляторе CVSS v4, предоставленном FIRST.org.
Векторы CVSS
В Уязвимостях каждая уязвимость отображает два типа векторов CVSS:
- Базовый вектор CVSS: описывает присущие уязвимости характеристики, такие как вектор атаки, требуемые привилегии, взаимодействие с пользователем и влияние на конфиденциальность, целостность и доступность. Эти характеристики статичны и не меняются в разных средах.
- Модифицированный вектор CVSS: корректирует базовые метрики для отражения вашей конкретной среды. Это включает такие факторы, как подверженность активов и достижимость. Модифицированные векторы обеспечивают более точное отражение риска в вашем контексте.
- Для CVSS v3 модифицированные метрики влияния обозначаются как MC (Конфиденциальность), MI (Целостность) и MA (Доступность).
- Для CVSS v4 они обновлены до MVC, MVI и MVA, где «V» означает Vulnerable System Impact Metrics (метрики влияния на уязвимую систему), отражая влияние на саму уязвимую систему.
Оба вектора видны на странице Приоритизация:
- В таблице уязвимостей (перейдите в настройки столбцов и выберите CVSS Base Vector и CVSS Modified Vector).
- В сведениях об уязвимости (на боковой панели, которая открывается при выборе уязвимости, перейдите в Обзор и найдите расчёт Оценки безопасности Ключ-АСТРОМ).
Эта видимость помогает понять, как была получена оценка CVSS, и сравнить необработанный и контекстуализированный риск.
Ключ-АСТРОМ поддерживает фильтрацию по компонентам вектора CVSS для расширенной сортировки. Практические примеры и использование см. в разделе «Фильтрация по векторам CVSS».
Оценка безопасности Ключ-АСТРОМ
Ключ-АСТРОМ рассчитывает серьёзность уязвимости на основе Оценки безопасности Ключ-АСТРОМ (DSS), чтобы вы могли сосредоточиться на исправлении уязвимостей, relevant в вашей среде, вместо тех, которые имеют только теоретическое влияние.
DSS
Улучшенная оценка расчёта риска на основе отраслевого стандарта Common Vulnerability Scoring System (CVSS). Оценка безопасности Ключ-АСТРОМ разработана для предоставления более точной оценки риска путём учёта дополнительных параметров, таких как публичный доступ из интернета и достижимость данных из затронутой сущности.
- Учитывающая риск: практически все продукты безопасности используют Базовую оценку CVSS для установки серьёзности уязвимостей безопасности. CVSS был разработан как учитывающий риск, что означает, что для любой данной уязвимости присвоенная оценка предполагает наихудший сценарий. Спецификация CVSS допускает некоторые модификации на основе влияния среды, но это обычно не учитывается в расчёте оценки риска, что приводит к множеству высоких или критических оценок уязвимостей, которые пользователю необходимо обрабатывать.
- Точная: Оценка безопасности Ключ-АСТРОМ не предполагает наихудший сценарий. Вместо этого она адаптирует характеристики уязвимости к вашей конкретной среде, принимая во внимание её структуру и топологию, и подсказывает вам, какие элементы подвержены риску и как обрабатывать проблемы безопасности. С Оценкой безопасности Ключ-АСТРОМ вы можете узнать, доступна ли затронутая сущность из интернета и есть ли какое-либо хранилище данных в зоне досягаемости затронутой сущности.
- Эффективная: включая дополнительные параметры в свой анализ, Оценка безопасности Ключ-АСТРОМ разработана для использования данных для более точного расчёта оценки безопасности и прогнозирования потенциального риска уязвимости для вашей среды. Снижая оценку уязвимостей, которые считаются менее relevant для вашей среды, вы получаете время, чтобы сосредоточиться на наиболее критических проблемах и исправить их быстрее.
Расчёт оценки уязвимости
Сторонние уязвимости
Уязвимости уровня кода
Ключ-АСТРОМ определяет Оценку безопасности Ключ-АСТРОМ для сторонних уязвимостей через комбинацию данных CVSS и контекста среды:
- Соберите векторные данные CVSS
- Векторы берутся как из Потока уязвимостей Ключ-АСТРОМ, так и из National Vulnerability Database (NVD).
- CVSS v4 в настоящее время поддерживается только для уязвимостей из Потока уязвимостей Ключ-АСТРОМ.
- CVSS v2 устарел. Для уязвимостей, полагающихся на эти данные, Оценка безопасности Ключ-АСТРОМ не может быть оценена. Поддерживаемые версии CVSS см. в разделе «Как Ключ-АСТРОМ использует CVSS».
- Определите применимую версию CVSS
- Если доступны векторы CVSS v4, они используются для расчёта DSS. В противном случае Ключ-АСТРОМ возвращается к CVSS v3.
- Включите контекст среды
- DSS корректирует Базовую оценку CVSS, используя модификаторы, отражающие вашу среду:
- Для CVSS v3:
- MC — модифицированная конфиденциальность
- MI — модифицированная целостность
- Для CVSS v4:
- MVC — модифицированная уязвимая конфиденциальность
- MVI — модифицированная уязвимая целостность
- Они относятся к группе Vulnerable System Impact Metrics в CVSS v4.
- Для CVSS v3:
- DSS корректирует Базовую оценку CVSS, используя модификаторы, отражающие вашу среду:
- Рассчитайте DSS для каждой затронутой сущности
- DSS рассчитывается индивидуально для каждой затронутой сущности. Если затронуто несколько сущностей, используется наивысшая оценка DSS.
- DSS никогда не превышает исходную Базовую оценку CVSS; модификаторы среды могут только снижать или сохранять оценку.
Уровни риска Ключ-АСТРОМ
Шкала DSS находится в диапазоне от 0.1 (наименьший риск) до 10.0 (наиболее критический риск):
| Уровень риска Ключ-АСТРОМ | Диапазон оценки уязвимости |
|---|---|
| Низкий риск Low | Уязвимости в диапазоне от 0.1 до 3.9 |
| Средний риск Medium | Уязвимости в диапазоне от 4.0 до 6.9 |
| Высокий риск High | Уязвимости в диапазоне от 7.0 до 8.9 |
| Критический риск Critical | Уязвимости в диапазоне от 9.0 до 10.0 |
Различия в расчётах
Расчёт Оценки безопасности Ключ-АСТРОМ (DSS) различается между Уязвимостями и Сторонними уязвимостями.
| Приложение | Оценка DSS |
|---|---|
| Сторонние уязвимости | DSS оценивается на основе агрегации оценок затронутых сущностей в выбранной зоне управления. |
| Уязвимости | DSS оценивается на основе DSS затронутых сущностей в выбранном сегменте. |
Таким образом, DSS (оценка и уровень риска) для уязвимостей в Уязвимостях может быть ниже, чем в Сторонних уязвимостях.
Пример
Уязвимость с критической серьёзностью затрагивает два процесса, Process_1 и Process_2.
- Оценка риска
- Process_1 доступен из публичного интернета, но не имеет достижимых данных => DSS снижает серьёзность до Высокой.
- Process_2 не доступен из публичного интернета, но имеет достижимые данные => DSS снижает серьёзность до Высокой.
- Итоговая оценка
- В Сторонних уязвимостях DSS агрегирует факторы риска затронутых сущностей (уязвимость как доступна из публичного интернета, так и имеет достижимые данные), таким образом, серьёзность остаётся Критической.
- В Уязвимостях оценка определяется затронутой сущностью с наивысшей оценкой DSS. Так что если обе затронутые сущности имеют Высокую серьёзность, серьёзность снижается с исходной Критической до Высокой.
Как использовать: вы можете приоритизировать уязвимости на основе DSS.
Покрытие
Покрытие относится к степени, в которой процессы вашей среды отслеживаются Аналитикой уязвимостей среды выполнения (RVA). Эта информация на уровне процессов агрегируется до уровня хоста. Покрытие определяет, могут ли уязвимости быть обнаружены и сообщены для отслеживаемых процессов и соответствующих хостов.
Покрытие:
- Выделяет пробелы в мониторинге, где уязвимости могут остаться незамеченными.
- Определяет наиболее затронутые процессы с соответствующими хостами.
- Предоставляет тенденции в обнаружениях и сканированиях с течением времени.
Практическое руководство о том, как визуализировать покрытие, см. в разделе «Оценка покрытия».
Security Advisor
Security Advisor рекомендует исправления, которые наиболее улучшат общую безопасность вашей среды.
Основа для расчёта
Для расчёта рекомендуемых исправлений Security Advisor учитывает все сторонние уязвимости, которые в настоящее время открыты и не отключены; разрешённые или отключённые уязвимости не учитываются. Исправления адаптированы к вашей среде и ранжированы по тому, насколько они улучшают общую безопасность вашей среды.
Группировка
Security Advisor группирует конкретные библиотеки, вызывающие уязвимости, для упрощения усилий по устранению. При расчёте рекомендаций Security Advisor игнорирует конкретную версию библиотеки. Все отображаемые библиотеки содержат известные уязвимости и должны быть обновлены до последней версии.
Ранжирование рекомендаций
Рекомендации ранжируются на основе серьёзности сторонних уязвимостей. Рекомендация относительно критической уязвимости, например, ранжируется выше, чем рекомендация для уязвимости высокой серьёзности.
Серьёзность уязвимости рассчитывается на основе Оценки безопасности Ключ-АСТРОМ (DSS), чтобы вы могли сосредоточиться на исправлении уязвимостей, relevant в вашей среде, вместо тех, которые имеют только теоретическое влияние.
Оценка от Ключ-АСТРОМ
Понимание факторов риска и режимов оценки, учитываемых при оценке уязвимости.
- Публичный доступ из интернета
- Достижимые данные
- Уязвимые функции (сторонние уязвимости)
- Публичный эксплойт (сторонние уязвимости)
- Режим оценки
Публичный доступ из интернета
Один из факторов риска, учитываемых при определении Оценки безопасности Ключ-АСТРОМ. Если есть публичный доступ из интернета, это означает, что уязвимости затрагивают по крайней мере один процесс, доступный из интернета.
Состояния
| Состояние | Описание |
|---|---|
| Public network | Есть публичный доступ из интернета. |
| Not detected | Публичный доступ из интернета не обнаружен. |
| Not available | Данные недоступны, поскольку related хосты не работают в режиме Full-Stack Monitoring. Подробности см. в разделе «Режимы мониторинга». |
Как использовать: вы можете фильтровать уязвимости по Оценке от Ключ-АСТРОМ > Публичный доступ из интернета.
Дополнительная литература: «Как определяется публичный доступ из интернета?»
Достижимые данные
Один из факторов риска, учитываемых при определении Оценки безопасности Ключ-АСТРОМ. Если есть какие-либо затронутые достижимые данные, это означает, что уязвимости затрагивают по крайней мере один процесс, имеющий доступ к базе данных (запускающий сервис базы данных).
Состояния
| Состояние | Описание |
|---|---|
| Within range | Есть затронутые достижимые данные. |
| None within range | В зоне досягаемости нет достижимых данных. |
| Not available | Данные недоступны, поскольку related хосты не работают в режиме Full-Stack Monitoring. Подробности см. в разделе «Режимы мониторинга». |
Список достижимых данных больше не отображается в сведениях об уязвимости, но Ключ-АСТРОМ продолжает рассчитывать этот фактор и включает его в Оценку безопасности Ключ-АСТРОМ.
Как использовать: вы можете фильтровать уязвимости по Оценке от Ключ-АСТРОМ > Достижимые данные.
Уязвимые функции
Сторонние уязвимости
Уязвимая функция
Один из факторов риска, которые следует учитывать при оценке уязвимости (однако они не учитываются для расчёта DSS). Если есть какие-либо используемые уязвимые функции, есть по крайней мере один процесс, использующий уязвимую функцию (это может указывать на более высокий риск эксплуатации).
Класс
Класс, содержащий уязвимую функцию, связанную с уязвимостью.
Пример: org.apache.http.client.utils.URIUtils
Использование функции
Показывает, используется ли уязвимая функция вашим приложением. Основываясь на том, использует ли ваше приложение уязвимую функцию, вы можете оценить влияние на вашу среду. Использование уязвимой функции рассчитывается на уровне процесса и агрегируется до уровня группы процессов, что приводит к количеству затронутых групп процессов на функцию.
Примеры: In use, Not in use, Not available
Состояния
| Состояние | Описание |
|---|---|
| In use | Есть используемые уязвимые функции. |
| Not in use | Используемые уязвимые функции не обнаружены. |
| Not available | Данные недоступны. Подробности см. в разделе «Почему нет доступных данных об уязвимых функциях?». |
Как использовать: вы можете
- Фильтровать уязвимости по Оценке от Ключ-АСТРОМ > Используемые уязвимые функции
- Приоритизировать уязвимости на основе уязвимых функций
Дополнительная литература:
- «Как определяются уязвимые функции?»
- «Почему нет информации об уязвимых функциях?»
- «Почему нет доступных данных об уязвимых функциях?»
Публичный эксплойт
Сторонние уязвимости
Публичный эксплойт
Один из факторов риска, которые следует учитывать при оценке уязвимости. Если есть какой-либо опубликованный публичный эксплойт, это означает, что вредоносный код для эксплуатации этой уязвимости доступен в интернете.
Состояния
| Состояние | Описание |
|---|---|
| Public exploit published | Доступен публично известный эксплойт для этой уязвимости. |
| No public exploit published | Публично известный эксплойт для этой уязвимости недоступен. |
Как использовать: вы можете фильтровать уязвимости по Оценке от Ключ-АСТРОМ > Опубликован публичный эксплойт.
Режим оценки
Режим оценки
Определяет, возможен ли детальный анализ на основе вашего режима мониторинга.
Состояния
| Состояние | Описание |
|---|---|
| Full | Все экземпляры групп процессов отслеживаются в режиме Full-stack monitoring. |
| Reduced | Детальная оценка невозможна, так как по крайней мере один экземпляр группы процессов не отслеживается в режиме Full-stack monitoring. |
| Not available | Уязвимость разрешена. |
Как использовать: вы можете фильтровать уязвимости по Оценке от Ключ-АСТРОМ > Режим оценки.
Как сниженная точность влияет на расчёт DSS
Контекст доступа из интернета или достижимых данных не может быть исследован из-за отсутствия информации, таким образом, оценка DSS не может быть снижена.
Затронутые и связанные сущности
Узнайте о сущностях, затронутых уязвимостями и связанных с ними в вашей среде.
Затронутые сущности
Затронутые сущности
Сущности (группы процессов, процессы и ноды Kubernetes), для которых была обнаружена уязвимость и которые, следовательно, напрямую затронуты уязвимостью.
Затронутый процесс
Процесс, содержащий уязвимую библиотеку или среду выполнения.
Как использовать: вы можете приоритизировать уязвимости по затронутым сущностям.
Связанные сущности
Связанные сущности
Сущности, которые связаны с одной из затронутых сущностей и, таким образом, косвенно затронуты уязвимостью.
Связанное приложение
Приложение, связанное с затронутыми процессами.
Связанный сервис
Сервис, работающий непосредственно на экземпляре уязвимой группы процессов.
Связанный хост
Хост, на котором работает уязвимый процесс.
Связанная рабочая нагрузка/кластер Kubernetes
В средах Kubernetes рабочая нагрузка или кластер, к которому принадлежит уязвимый процесс.
Связанный образ контейнера
В средах Kubernetes образ контейнера, используемый затронутыми процессами.
Как использовать: вы можете приоритизировать уязвимости по связанным сущностям.
Источник уязвимости
Углубитесь в источник уязвимостей для уязвимого компонента, точки входа и местоположения кода.
Уязвимый компонент
Сторонние уязвимости
Уязвимый компонент
Программный компонент (библиотека) или компонент среды выполнения (например, пакет Kubernetes), имеющий уязвимую функцию, вызывающую уязвимость:
- Для уязвимостей на основе Потока уязвимостей Ключ-АСТРОМ — имя пакета (пример:
org.apache.tomcat:tomcat-coyote) - Для уязвимостей на основе NVD — технология среды выполнения (примеры: среда выполнения Java, среда выполнения Node.js)
Как использовать: вы можете углубиться и изучить уязвимые компоненты.
Дополнительная литература: «Почему исправленная уязвимость всё ещё отображается как открытая?»
Точка входа
Уязвимости уровня кода
Точка входа
Точка в коде, где атакующий может войти в приложение, например, передав поля пользовательского ввода в приложение (такие как форма входа или строка поиска).
URL-путь
Путь, используемый в HTTP-запросе для достижения и потенциальной эксплуатации уязвимости.
Пример: /user/1218/bio
Недоверенный ввод
Ввод, передаваемый уязвимой функции.
Полезные нагрузки
Управляемые пользователем вводы, которые могут быть использованы для эксплуатации уязвимости. Это может быть часть SQL-выражения (для SQL-инъекции), команда (для инъекции команд), имя JNDI-поиска (для неправильной проверки ввода) или URL запроса (для SSRF). Управляемый пользователем ввод выделяется. Если полезная нагрузка имеет связанный ключ (например, имя HTTP-параметра или имя HTTP-заголовка), он отображается после двоеточия.
Пример: HTTP parameter value: bioText
Как использовать: вы можете углубиться и изучить точки входа.
Местоположение кода
Уязвимости уровня кода
Местоположение кода
Показывает, где фактическая уязвимость находится в коде (место, откуда вызывается уязвимая функция).
Пример: SQL injection at DatabaseManager.updateBio():82
Как использовать: вы можете углубиться и изучить местоположение кода.
Поток уязвимостей Ключ-АСТРОМ
Поток уязвимостей Ключ-АСТРОМ — основной источник данных об уязвимостях, используемый во всём Application Security Ключ-АСТРОМ. Он предоставляет точную, прозрачную и учитывающую угрозы информацию об уязвимостях, глубоко интегрированную с платформой Ключ-АСТРОМ. Поток объединяет авторитетные внешние источники с нашими собственными исследованиями безопасности для предоставления кураторских, высококачественных сведений и сильного покрытия критических рисков.
Поток агрегирует данные из:
- OSV.dev
- GitHub advisories
- NVD
- Snyk
- Рекомендации поставщиков
Ключ-АСТРОМ обогащает эту информацию внутренними исследованиями для обеспечения всестороннего и точного покрытия. Если уязвимость отсутствует в OSV.dev или не имеет оценки CVSS, Ключ-АСТРОМ дополняет её данными из таких источников, как NVD.
Ключевые преимущества включают:
- Высококачественные, кураторские данные об уязвимостях.
- Чёткие и последовательные описания и руководство по устранению.
- Сильное покрытие критических уязвимостей и уязвимостей высокой серьёзности.
- Гибкость — Ключ-АСТРОМ владеет и развивает поток на основе потребностей клиентов.
- Глубокая интеграция с озером данных об уязвимостях Ключ-АСТРОМ.
Покрытие отражает анализ Ключ-АСТРОМ уязвимостей, наблюдаемых в вашей среде. Уязвимости, которые существовали только в Snyk и не имели CVE или другого идентификатора, устарели и помечены как разрешённые.
Подробности о том, как Ключ-АСТРОМ оценивает уязвимости после их загрузки из этих потоков, см. в разделе «Потоки сторонних уязвимостей».
Условия использования потока
При доступе к Потоку уязвимостей Ключ-АСТРОМ вы не можете:
- Создавать локальную копию любой части потока.
- Экспортировать или извлекать любую часть потока или любые данные или сведения, полученные из потока, за пределы вашего тенанта Ключ-АСТРОМ.
- Использовать поток или любые данные или сведения, полученные из потока, для разработки или предоставления любого рабочего процесса, продукта или сервиса, который конкурирует или действует как замена потока или любого другого предложения Ключ-АСТРОМ.
Не полагайтесь на фиксированные схемы, поля или любые гарантии доступности. Ключ-АСТРОМ может изменять или прекращать предоставление потока.
Ключ-АСТРОМ не гарантирует, что использование потока поможет выявить все уязвимости.
Статус уязвимости
Узнайте о статусе разрешения и отключения уязвимости или затронутой сущности.
Состояния уязвимостей
| Состояние | Описание |
|---|---|
| Open | Уязвимость активна. |
| Resolved | Уязвимость была закрыта автоматически, поскольку первопричина больше не присутствует. Подробности см. в разделе «Оценка уязвимости: Разрешение». |
| Muted (Open) | Уязвимость активна, но все её затронутые сущности были отключены по запросу. |
Как использовать: на странице Приоритизация вы можете фильтровать
- По Статусу, чтобы увидеть Открытые и Разрешённые уязвимости
- По Отключение: Статус, чтобы увидеть Отключённые (Открытые) уязвимости
Разрешённые уязвимости отображаются только один раз (во время разрешения). Расширьте временной диапазон, чтобы включить больше результатов. Подробности см. в разделе «Фильтр временного диапазона».
Состояния затронутых сущностей
| Состояние | Описание |
|---|---|
| Affected | Сущность затронута уязвимостью. |
| Resolved | Сущность была закрыта автоматически, поскольку первопричина больше не присутствует. |
| Muted (Affected) | Сущность затронута уязвимостью, но была заглушена по запросу. |
| Muted (Resolved) | Заглушенная уязвимость была закрыта автоматически, поскольку первопричина больше не присутствует. |
Отключённая сущность, которая была закрыта автоматически, не меняет свой статус на Разрешённая, а на Отключённая (Разрешённая).
Как использовать: на странице обзора затронутых групп процессов или нод Kubernetes вы можете
- Фильтровать
- По Статусу, чтобы увидеть затронутые сущности, которые Затронуты или Разрешены
- По Отключение > Отключение: Статус, чтобы увидеть затронутые сущности, которые Отключены (Затронуты) или Отключены (Разрешены)
- Форматировать таблицу затронутых сущностей по Статусу
- Изменять статус отключения затронутых сущностей
Дополнительная ссылка: «Может ли уязвимость быть разрешена, пока ещё есть затронутые сущности?»
События сторонних библиотек
Сторонние библиотеки
Предварительное условие: включите обнаружение сторонних уязвимостей.
Чтобы помочь вам отслеживать и анализировать сторонние библиотеки в ваших приложениях, Ключ-АСТРОМ предоставляет подробные данные о событиях, которые фиксируют, как внешние библиотеки оцениваются на предмет рисков безопасности.
Эти данные представлены через два типа событий безопасности:
VULNERABILITY_FINDING: представляет одну уязвимость, выявленную в конкретном процессе в данный момент времени.- Подробности см. в разделе «Семантический словарь».
VULNERABILITY_SCAN: представляет анализ обнаруженных пакетов в конкретном процессе в данный момент времени.- Подробности см. в разделе «Семантический словарь».
Оба типа хранятся в таблице security.events и могут быть запрошены с помощью DQL.
По мере анализа Ключ-АСТРОМ библиотек, используемых вашим приложением, он непрерывно генерирует обнаружения уязвимостей. Эти необработанные события отражают те же базовые данные об уязвимостях, что отображаются в Уязвимостях, но в более гранулярной форме.
Таблица ниже выделяет основные различия между гранулярными событиями обнаружений и агрегированным представлением в приложении и событиями сущностей:
| Гранулярное представление (DQL) | Агрегированное представление (Уязвимости) |
|---|---|
| Непрерывно генерируется Ключ-АСТРОМ во время анализа библиотек | Агрегируется из событий состояния сущностей |
| Неагрегированные данные событий: VULNERABILITY_FINDING и VULNERABILITY_SCAN | Представление на основе уязвимостей с комплексными сводками |
| Не зависит от действий пользователя | Включает состояния (открыта/разрешена) и управляемый пользователем ввод, такой как статусы отключения и ссылки отслеживания |
| Запрашивается с помощью DQL | Доступно через интерфейс приложения или через DQL путём запроса событий состояния сущностей |
| Предлагает более глубокий контекст для пользовательского анализа | Разработано для обзора высокого уровня и управления уязвимостями |
Оба представления отражают одни и те же базовые данные и являются взаимодополняющими — используйте DQL для глубокого погружения и Уязвимости для кратких обзоров и комплексного анализа рисков.
Вот пример запроса DQL для получения обнаружений уязвимостей и сканирований:
fetch security.events | filter event.provider == "astromkey" | filter event.type == "VULNERABILITY_FINDING" OR event.type == "VULNERABILITY_SCAN"
Принятые обнаружения уязвимостей
В дополнение к обнаружениям, генерируемым Ключ-АСТРОМ через обнаружение сторонних библиотек и обнаружение уязвимостей уровня кода, обнаружения уязвимостей также могут быть загружены из внешних инструментов безопасности. Они происходят вне Ключ-АСТРОМ и вводятся через приём событий безопасности. Подробности см. в разделе «Обнаружения уязвимостей».
Принятые обнаружения представляют отдельные уязвимости, сообщённые сторонними продуктами. Они хранятся в таблице security.events и доступны в Уязвимостях на странице Обнаружения, где вы можете фильтровать, сортировать, удалять дубликаты и анализировать их вместе с обнаружениями, сгенерированными Ключ-АСТРОМ.
Сопоставление нормализации серьёзности
Чтобы обеспечить согласованность между источниками, оценки серьёзности и риска от внешних инструментов нормализуются до унифицированной шкалы риска Ключ-АСТРОМ.
Нормализация серьёзности следует этому сопоставлению:
| Сообщённая серьёзность | Нормализованная оценка |
|---|---|
| Critical | 10.0 |
| High | 8.9 |
| Medium | 6.9 |
| Low | 3.9 |
| Other/unknown | 0.0 |
Подробности о том, как работает нормализация, см. в разделе «Нормализация серьёзности и оценок».