Приём результатов, событий сканирования и логов аудита Checkmarx

Материал из Документация Ключ-АСТРОМ
Версия от 14:11, 21 сентября 2026; IKuznetsov (обсуждение | вклад) (Новая страница: « = Приём результатов, событий сканирования и логов аудита Checkmarx = Эта страница соответствует новой таблице событий безопасности. Для получения полного списка обновлений и действий, необходимых для выполнения миграции, следуйте инструкциям в руководст...»)
(разн.) ← Предыдущая версия | Текущая версия (разн.) | Следующая версия → (разн.)

Приём результатов, событий сканирования и логов аудита Checkmarx

Эта страница соответствует новой таблице событий безопасности. Для получения полного списка обновлений и действий, необходимых для выполнения миграции, следуйте инструкциям в руководстве по миграции таблицы безопасности.

Принимайте результаты Checkmarx Software Composition Analysis и Container Security, события сканирования и логи аудита в Ключ-АСТРОМ как события безопасности. С контекстом времени выполнения от Ключ-АСТРОМ вы можете сосредоточиться на уязвимостях, которые затрагивают работающие производственные приложения.

Начало работы

Обзор

Интеграция Ключ-АСТРОМ с Checkmarx позволяет унифицировать и контекстуализировать результаты безопасности и активность аудита Checkmarx для визуализации, анализа и автоматизации в Ключ-АСТРОМ.

Checkmarx предоставляет возможности сканирования безопасности, такие как Software Composition Analysis и Container Security, которые сканируют код и артефакты сборки для выявления проблем безопасности.

Ключ-АСТРОМ принимает и обогащает результаты Checkmarx контекстом времени выполнения, чтобы помочь командам DevSecOps фильтровать и приоритизировать риски, которые затрагивают производственные приложения и артефакты кода.

Варианты использования

С принятыми данными вы можете реализовать различные сценарии, такие как:

  • Визуализация и анализ результатов безопасности
  • Обнаружение пробелов в покрытии результатов безопасности
  • Автоматизация и оркестрация результатов безопасности

Требования

Ниже приведены требования для Checkmarx и Ключ-АСТРОМ.

Требования Checkmarx

  • Подписка Checkmarx с доступом к возможностям безопасности, используемым этой интеграцией, включая:
  * Software Composition Analysis
  * Container Security
  • API-ключ для аутентификации. Пользователь, генерирующий API-ключ, должен иметь одно из следующих разрешений: view-applications, ast-scanner, ast-viewer, view-audit-trail или ast-admin.

Требования Ключ-АСТРОМ

  • АктивныйШлюз версии 1.310+, который должен:
  * Запускать фреймворк Расширения 2.0
  * Достигать конечных точек API Checkmarx
  • Разрешения: для получения необходимых разрешений перейдите в раздел Расширения, выберите Расширения и откройте Техническую информацию.
  • Сгенерируйте токен доступа с областью openpipeline.events_security и сохраните его для дальнейшего использования.

Активация и настройка

  1. В Ключ-АСТРОМ найдите Checkmarx One и выберите Установить.
  2. Следуйте инструкциям на экране для настройки расширения.
  3. Проверьте конфигурацию, выполнив следующие запросы в Notebooks:

Для логов аудита:

fetch logs
| filter log.source=="Checkmarx"

Для событий результатов:

fetch security.events | filter dt.system.bucket == "default_securityevents" | filter event.provider=="Checkmarx"

   AND event.type=="VULNERABILITY_FINDING"

Для событий сканирования:

fetch security.events | filter dt.system.bucket == "default_securityevents" | filter event.provider=="Checkmarx"

   AND event.type=="VULNERABILITY_SCAN"

После установки и запуска расширения вы можете получить к нему доступ и управлять им в Ключ-АСТРОМ через раздел Расширения.

Детали

Как это работает

Интеграция Ключ-АСТРОМ с Checkmarx — это расширение, работающее на АктивныйШлюз Ключ-АСТРОМ. После включения и настройки расширения Checkmarx для Ключ-АСТРОМ:

  • Оно периодически собирает результаты безопасности и логи аудита с помощью API Checkmarx.
  • Ключ-АСТРОМ принимает полученные данные и сопоставляет их с Семантическим словарём Ключ-АСТРОМ.
  • Ключ-АСТРОМ сохраняет данные в бакете default_securityevents.

Лицензирование и затраты

Информацию о выставлении счетов см. в разделе «События».

Часто задаваемые вопросы

С какими продуктами Checkmarx интегрируется Ключ-АСТРОМ? Эта интеграция принимает результаты безопасности и события сканирования из следующих продуктов:

  • Software Composition Analysis
  • Container Security

Какая модель данных используется для логов и событий безопасности, поступающих из Checkmarx?

События результатов уязвимостей хранят отдельные результаты уязвимостей, о которых сообщает Checkmarx, для каждого затронутого артефакта и компонента.

События сканирования уязвимостей указывают покрытие сканирования для отдельных артефактов.

Логи аудита представляют логи активности пользователей.

Какие результаты безопасности Checkmarx импортирует Ключ-АСТРОМ? Если вы настроили расширение на приём данных с интервалом в n часов, каждый запуск принимает все события безопасности, обновлённые за последние n часов.

При первом приёме Ключ-АСТРОМ учитывает результаты, обновлённые за последние m часов, где m — это интервал первого приёма, настроенный в конфигурации мониторинга.

Если Ключ-АСТРОМ не обнаруживает новых или обновлённых результатов, он не принимает ни одного.

Какие поля расширения добавляются к основным полям событий, принятых из Checkmarx? Пространство имён checkmarx добавляется для специфичных для Checkmarx атрибутов поверх основной схемы событий безопасности. Полная исходная полезная нагрузка хранится в event.original_content.

Примеры полей:

  • checkmarx.project.id: идентификатор проекта Checkmarx.
  • checkmarx.project.name: имя проекта.
  • checkmarx.project.branch: исходная ветка, связанная со сканированием или результатом.
  • checkmarx.application.id: идентификатор приложения Checkmarx.
  • checkmarx.application.name: имя приложения Checkmarx.
  • checkmarx.finding.is_ignored: логический флаг, указывающий, помечен ли результат как игнорируемый.

Как нормализуется оценка риска для результатов Checkmarx? Ключ-АСТРОМ нормализует серьёзность и оценки риска для всех результатов, принятых через эту интеграцию. Это помогает согласованно приоритизировать результаты независимо от их источника.

dt.security.risk.score сопоставляется из числовой оценки Checkmarx, возвращаемой как finding.score через API результатов уязвимостей.

dt.security.risk.level выводится из dt.security.risk.score с использованием следующего сопоставления:

dt.security.risk.level (сопоставлено из dt.security.risk.score) dt.security.risk.score (сопоставлено из finding.score)
CRITICAL 9,0 – 10,0
HIGH 7,0 – 8,9
MEDIUM 4,0 – 6,9
LOW 0,1 – 3,9
NONE 0,0