Отслеживание исправления
Отслеживание исправления
Эта страница относится к классическому приложению Сторонние уязвимости, которое устарело. Если вы в настоящее время используете это приложение, мы рекомендуем перейти на соответствующее приложение Уязвимости в последней версии Ключ-АСТРОМ, которое предлагает расширенную функциональность и постоянную поддержку.
Отслеживание исправления позволяет отслеживать прогресс исправления отдельных сущностей (групп процессов, процессов или нод Kubernetes), затронутых сторонней уязвимостью.
Для групп процессов и нод Kubernetes вы можете контролировать, какие из этих сущностей вы хотите отслеживать, а какие хотите отбросить. Например, если вы считаете, что сущность нерелевантна или является ложным срабатыванием, вы можете её заглушить. Заглушая сущность, вы скрываете сторонние уязвимости для определённых групп процессов или нод Kubernetes.
- Заглушённые сущности не учитываются ни в каком контексте, например в Davis Security Score или метриках Application Security.
- Чтобы обеспечить правильную обработку новых затронутых сущностей, заглушение всех сущностей не заглушает саму уязвимость. Могут существовать другие затронутые сущности, невидимые конкретному пользователю из-за ограничений разрешений или выбранной зоны управления.
Отслеживание исправления для групп процессов
Обзор групп процессов, связанных с уязвимостью
Доступ к отслеживанию исправления для групп процессов
Чтобы получить доступ к отслеживанию исправления для групп процессов, связанных с уязвимостью:
- Перейдите в раздел Сторонние уязвимости.
- Выберите Детали для нужной уязвимости.
- Выберите Просмотреть все группы процессов.
На странице Обзор групп процессов вы можете:
- Фильтровать группы процессов
- Отслеживать прогресс исправления групп процессов
- Изменять статус уязвимости групп процессов
Фильтрация групп процессов
Вы можете фильтровать группы процессов по:
- Имени сущности: полное или частичное имя.
- Статусу: Затронута, Разрешена или Заглушена.
- Ссылке отслеживания: полный или частичный заголовок уже настроенной ссылки отслеживания.
- Экспозиции в публичном интернете: Публичная сеть или Не обнаружено.
- Достижимым активам данных: В пределах досягаемости или Нет в пределах досягаемости.
- Имени используемой уязвимой функции: вы можете использовать два двоеточия в поисковом запросе (
<class>::<function>), чтобы указать функцию и/или имя класса, которые вы ищете:
*<class>::— фильтр по конкретному имени класса. *<class>::<function>— фильтр по конкретной функции в конкретном классе. *<function>— фильтр по конкретному имени функции в любом классе.
Пример фильтрации по имени используемой уязвимой функции
Вы можете найти имена класса и функции в разделе Уязвимые функции на странице сведений об уязвимости.
Этот раздел не отображается
- Если информация об уязвимых функциях не предоставлена командой безопасности Ключ-АСТРОМ.
- Для уязвимостей времени выполнения, которые основаны на канале NVD.
В приведённом выше примере класс — org.apache.http.client.utils.URIUtils, а функция — extractHost. На странице отслеживания исправления групп процессов, связанных с уязвимостью, вы можете использовать следующий синтаксис для фильтрации:
- По классу:
org.apache.http.client.utils.URIUtils:: - По функции:
extractHost - По функции в классе:
org.apache.http.client.utils.URIUtils::extractHost
- Использованию уязвимых функций: Используется, Не используется или Требуется перезапуск.
- Точности оценки:
* Полные фильтры для связанных групп процессов, работающих в режиме полностекового мониторинга. * Пониженные фильтры для связанных групп процессов, работающих в режиме мониторинга инфраструктуры или режиме обнаружения ЕдиныйАгент.
Отслеживание прогресса исправления групп процессов
Список групп процессов предоставляет следующую информацию.
Группа процессов Имя связанной группы процессов со ссылкой на страницу сведений о группе процессов. Количество текущих затронутых процессов из общего количества процессов в этой группе процессов, указывающее на прогресс исправления.
Оценка риска
- Если уязвимость затрагивает группу процессов, которая, на основе модели сущностей Ключ-АСТРОМ (Smartscape), доступна из интернета, отображается символ экспозиции в публичном интернете.
- Если уязвимость затрагивает группу процессов, которая, на основе модели сущностей Ключ-АСТРОМ, имеет доступ к базе данных, отображается символ достижимых данных.
Статус Текущий статус связанной группы процессов (Затронута, Разрешена или Заглушена).
Ссылка отслеживания Чтобы отслеживать прогресс исправления уязвимости, вы можете добавить ссылки на тикеты, созданные в вашей собственной системе отслеживания задач для затронутой сущности. После добавления ссылки отслеживания выберите её, чтобы перейти по связанному URL, который откроется на новой странице. Вы можете легко проверить, например, работает ли уже кто-то над исправлением уязвимости.
Вы можете добавлять, обновлять и удалять ссылку отслеживания индивидуально (по одной группе процессов за раз) или массово (для нескольких групп процессов одновременно).
Индивидуально
Чтобы добавить ссылку отслеживания:
- На странице обзора групп процессов, связанных с уязвимостью, в разделе Ссылка отслеживания выберите Задать ссылку для нужной группы процессов.
- Введите заголовок (например, номер тикета) и URL (ссылку на ваш тикет).
- Выберите Сохранить.
Чтобы обновить или удалить ссылку отслеживания:
- На странице обзора групп процессов, связанных с уязвимостью, в разделе Ссылка отслеживания выберите Дополнительно (…) для нужной группы процессов.
- Выберите Редактировать, чтобы обновить ссылку, или Удалить, чтобы удалить её, затем выберите Сохранить.
Массово
Чтобы добавить ссылку отслеживания:
- На странице обзора групп процессов, связанных с уязвимостью, в разделе Ссылка отслеживания выберите нужные группы процессов из отображаемых на странице, затем выберите Задать ссылки отслеживания.
- Введите заголовок (например, номер тикета) и URL (ссылку на ваш тикет).
- Выберите Сохранить.
Чтобы обновить ссылку отслеживания:
- На странице обзора групп процессов, связанных с уязвимостью, в разделе Ссылка отслеживания выберите нужные группы процессов из отображаемых на странице, затем выберите Изменить ссылки отслеживания.
- Введите новые значения, затем выберите Сохранить.
Чтобы удалить ссылку отслеживания:
- На странице обзора групп процессов, связанных с уязвимостью, в разделе Ссылка отслеживания выберите нужные группы процессов из отображаемых на странице, затем выберите Удалить ссылки отслеживания.
- Выберите Удалить.
Впервые обнаружена Временная метка, показывающая, когда связанная группа процессов была впервые обнаружена.
Последнее обновление Временная метка, показывающая, когда статус связанной группы процессов был последний раз обновлён.
Детали Подробная информация о выбранной группе процессов.
Раздел сведений о группе процессов предоставляет следующую информацию:
Детали:
- Имя группы процессов: имя затронутой группы процессов (например,
IIS app pool dotNetBackend_easyTravel_x64) со ссылкой на страницу сведений о группе процессов. - Процессы: количество текущих затронутых процессов из общего количества процессов в этой группе процессов, указывающее на прогресс исправления (например,
2/10 процессов затронуто). - Статус: текущий статус затронутой группы процессов (Затронута, Разрешена или Заглушена).
- Ссылка отслеживания: здесь отображаются существующие ссылки отслеживания. Если ссылка отслеживания не добавлена, вы можете выбрать Задать ссылку, чтобы добавить её.
- Впервые обнаружена: временная метка, показывающая, когда связанная группа процессов была впервые обнаружена.
- Последнее обновление: временная метка, показывающая, когда статус затронутой группы процессов был последний раз обновлён.
- Уязвимый компонент: имя уязвимого компонента (например,
.NET 3.5.1.0 .NET Framework). - Загружено из: источник уязвимого компонента; показывает, откуда был загружен уязвимый компонент (например,
jar:file:/app/app.jar!/BOOT-INF/lib/spring-web-5.2.2.RELEASE.jar!/).
* Эта функция отображается для уязвимых программных компонентов Java, .NET, Node.js, Python и Go. * Обратите внимание, что для отображения источника программных компонентов .NET минимальная требуемая версия ЕдиныйАгент — 1.301+.
- Статус: последнее изменение статуса.
* Если статус изменился, Ключ-АСТРОМ отображает, когда произошло изменение и кто его выполнил (если применимо). * Если статус не изменился, отображается Изменений статуса пока не было.
- Оценка риска:
* Если есть какая-либо экспозиция в публичном интернете.
* Если символ серый и перечёркнут, экспозиция в публичном интернете не обнаружена. Если символ отсутствует, данные недоступны.
* Если затронуты какие-либо достижимые активы данных.
* Если символ серый и перечёркнут, достижимых активов данных нет. Если символ отсутствует, данные недоступны.
* Если какие-либо уязвимые функции используются процессом.
* Если символ серый и перечёркнут, уязвимая функция не используется. Если символ отсутствует, данные недоступны.
* Если требуется перезапуск процесса, со ссылкой на конкретные процессы, которые нужно перезапустить.
Изменение статуса уязвимости групп процессов
Чтобы изменить статус уязвимости для:
Одной затронутой группы процессов:
- На странице Обзор групп процессов перейдите в Детали группы процессов и выберите Изменить статус.
- Выберите новый статус, введите дополнительную информацию и затем выберите Сохранить.
Нескольких затронутых групп процессов:
- На странице Обзор групп процессов выберите нужные группы процессов из отображаемых на странице, затем выберите Да, изменить статус.
- Выберите новый статус, введите дополнительную информацию и затем выберите Сохранить.
Опция массовых изменений недоступна пользователям с доступом только для просмотра. Требуется разрешение Управление проблемами безопасности.
Отслеживание исправления для процессов
Процессы, затронутые уязвимостью
Доступ к отслеживанию исправления для процессов
Чтобы получить доступ к отслеживанию исправления для процессов, связанных с уязвимостью:
- Перейдите в раздел Сторонние уязвимости.
- Выберите Детали для нужной уязвимости.
- Выберите Просмотреть все группы процессов.
- В столбце Группа процессов под именем нужной группы процессов выберите одно из двух чисел для просмотра:
* Затронутые процессы * Связанные процессы (затронутые и разрешённые)
На странице Обзор процессов вы можете:
- Фильтровать процессы
- Отслеживать прогресс исправления процессов
Фильтрация процессов
Вы можете фильтровать процессы по:
- Имени сущности: полное или частичное имя.
- Статусу: Затронут или Разрешён.
- Имени используемой уязвимой функции: вы можете использовать два двоеточия в поисковом запросе (
<class>::<function>), чтобы указать функцию и/или имя класса, которые вы ищете:
*<class>::— фильтр по конкретному имени класса. *<class>::<function>— фильтр по конкретной функции в конкретном классе. *<function>— фильтр по конкретному имени функции в любом классе.
- Использованию уязвимых функций: Используется, Не используется или Требуется перезапуск.
Отслеживание прогресса исправления процессов
Список процессов предоставляет следующую информацию.
Процесс Имя связанного процесса (например, KpiTomcatFrontEnd-CWS-2-IG-51-HG) со ссылкой на страницу сведений о процессе. Идентификатор Ключ-АСТРОМ связанного процесса (например, PROCESS_GROUP_INSTANCE-B63193A779301A0E), чтобы отличать его от других процессов с тем же именем.
Уязвимые функции Если какие-либо уязвимые функции используются процессом, отображается символ уязвимой функции.
- Если символ серый и перечёркнут, уязвимая функция не используется. Если символ отсутствует, данные недоступны.
- Если информация об уязвимых функциях устарела, отображается символ перезапуска.
Статус Текущий статус связанного процесса (Затронут или Разрешён).
Впервые обнаружен Временная метка, показывающая, когда связанный процесс был впервые обнаружен.
Детали Подробная информация о выбранном процессе.
Раздел сведений о процессе предоставляет следующую информацию:
Детали:
- Имя группы процессов: имя связанной группы процессов (например,
IIS app pool dotNetBackend_easyTravel_x64) со ссылкой на страницу сведений о группе процессов. - Статус: текущий статус связанного процесса (Затронут или Разрешён).
- Впервые обнаружен: временная метка, показывающая, когда связанный процесс был впервые обнаружен.
- Уязвимый компонент: имя уязвимого компонента (например,
com.fasterxml.jackson.core:jackson-databind:2.9.9). - Загружено из: источник уязвимого компонента; показывает, откуда был загружен уязвимый компонент (например,
jar:file:/app/app.jar!/BOOT-INF/lib/spring-web-5.2.2.RELEASE.jar!/).
* Эта функция отображается для уязвимых программных компонентов Java, .NET, Node.js, Python и Go. * Обратите внимание, что для отображения источника программных компонентов .NET минимальная требуемая версия ЕдиныйАгент — 1.301+.
- Оценка риска: присутствие уязвимых функций, используемых процессом.
* Если какие-либо уязвимые функции используются процессом, отображается символ уязвимой функции. * Если символ серый и перечёркнут, уязвимая функция не используется. * Если символ отсутствует, данные недоступны. * Если информация об уязвимых функциях устарела, вам предлагается перезапустить процесс.
Отслеживание исправления для нод Kubernetes
Ноды Kubernetes, связанные с уязвимостью
Доступ к отслеживанию исправления для нод
Чтобы получить доступ к отслеживанию исправления для нод Kubernetes, связанных с уязвимостью:
- Перейдите в раздел Сторонние уязвимости.
- Выберите Детали для нужной уязвимости.
- Выберите Просмотреть все ноды Kubernetes.
На странице Обзор нод Kubernetes вы можете:
- Фильтровать ноды
- Отслеживать прогресс исправления нод
- Изменять статус уязвимости нод
Фильтрация нод
Вы можете фильтровать ноды по:
- Имени сущности: полное или частичное имя.
- Статусу: Затронута, Разрешена или Заглушена.
- Ссылке отслеживания: полный или частичный заголовок уже настроенной ссылки отслеживания.
Отслеживание прогресса исправления нод
Список нод Kubernetes предоставляет следующую информацию.
Нода Имя затронутой ноды со ссылкой на страницу сведений о хосте.
Статус Текущий статус затронутой ноды (Затронута, Разрешена или Заглушена).
Ссылка отслеживания Чтобы отслеживать прогресс исправления уязвимости, вы можете добавить ссылки на тикеты, созданные в вашей собственной системе отслеживания задач для затронутой сущности. После добавления ссылки отслеживания выберите её, чтобы перейти по связанному URL, который откроется на новой странице. Вы можете легко проверить, например, работает ли уже кто-то над исправлением уязвимости.
Вы можете добавлять, обновлять и удалять ссылку отслеживания индивидуально (по одной ноде за раз) или массово (для нескольких нод одновременно).
Индивидуально
Чтобы добавить ссылку отслеживания:
- На странице обзора нод, связанных с уязвимостью, в разделе Ссылка отслеживания выберите Задать ссылку для нужной ноды.
- Введите заголовок (например, номер тикета) и URL (ссылку на ваш тикет).
- Выберите Сохранить.
Чтобы обновить или удалить ссылку отслеживания:
- На странице обзора нод, связанных с уязвимостью, в разделе Ссылка отслеживания выберите Дополнительно (…) для нужной ноды.
- Выберите Редактировать, чтобы обновить ссылку, или Удалить, чтобы удалить её, затем выберите Сохранить.
Массово
Чтобы добавить ссылку отслеживания:
- На странице обзора нод, связанных с уязвимостью, в разделе Ссылка отслеживания выберите нужные ноды из отображаемых на странице, затем выберите Задать ссылки отслеживания.
- Введите заголовок (например, номер тикета) и URL (ссылку на ваш тикет).
- Выберите Сохранить.
Чтобы обновить ссылку отслеживания:
- На странице обзора нод, связанных с уязвимостью, в разделе Ссылка отслеживания выберите нужные ноды из отображаемых на странице, затем выберите Изменить ссылки отслеживания.
- Введите новые значения, затем выберите Сохранить.
Чтобы удалить ссылку отслеживания:
- На странице обзора нод, связанных с уязвимостью, в разделе Ссылка отслеживания выберите нужные ноды из отображаемых на странице, затем выберите Удалить ссылки отслеживания.
- Выберите Удалить.
Впервые обнаружена Временная метка, показывающая, когда затронутая нода была впервые обнаружена.
Последнее обновление Временная метка, показывающая, когда статус затронутой ноды был последний раз обновлён.
Детали Подробная информация о выбранной ноде.
Раздел сведений о ноде Kubernetes предоставляет следующую информацию:
Детали:
- Имя ноды: имя ноды Kubernetes (например,
deb-10-k3s-oi-01). - Статус: текущий статус затронутой ноды (Затронута, Разрешена или Заглушена).
- Ссылка отслеживания: здесь отображаются существующие ссылки отслеживания. Если ссылка отслеживания не добавлена, вы можете выбрать Задать ссылку, чтобы добавить её.
- Впервые обнаружена: временная метка, показывающая, когда затронутая нода была впервые обнаружена.
- Последнее обновление: временная метка, показывающая, когда статус затронутой ноды был последний раз обновлён.
- Уязвимый компонент: имя уязвимого компонента (например,
Kubernetes v1.21.9+k3s1 master). - Статус:
* Если статус не изменился, отображается Изменений статуса пока не было. * Если статус изменился, Ключ-АСТРОМ отображает, когда произошло изменение и кто его выполнил (если применимо).
Изменение статуса уязвимости нод
Чтобы изменить статус уязвимости для:
Одной затронутой ноды:
- Перейдите в Детали нужной ноды Kubernetes и выберите Изменить статус.
- Выберите новый статус, введите дополнительную информацию и затем выберите Сохранить.
Нескольких затронутых нод:
- Выберите нужные ноды из отображаемых на странице, затем выберите Да, изменить статус.
- Выберите новый статус, введите дополнительную информацию и затем выберите Сохранить.