Приём результатов уязвимостей, сканирований и логов аудита Harbor

Материал из Документация Ключ-АСТРОМ
Версия от 17:14, 21 сентября 2026; IKuznetsov (обсуждение | вклад) (Новая страница: « = Приём результатов уязвимостей, сканирований и логов аудита Harbor = Приоритизируйте уязвимости образов Harbor с контекстом времени выполнения из производства. == Начало работы == == Обзор == Интеграция '''Ключ-АСТРОМ''' с '''Harbor''' позволяет унифицировать и конте...»)
(разн.) ← Предыдущая версия | Текущая версия (разн.) | Следующая версия → (разн.)

Приём результатов уязвимостей, сканирований и логов аудита Harbor

Приоритизируйте уязвимости образов Harbor с контекстом времени выполнения из производства.

Начало работы

Обзор

Интеграция Ключ-АСТРОМ с Harbor позволяет унифицировать и контекстуализировать результаты уязвимостей по инструментам и продуктам DevSecOps, обеспечивая центральную приоритизацию, визуализацию и автоматизацию результатов безопасности.

Harbor — это реестр контейнеров, который позволяет сканировать хранимые образы контейнеров с помощью различных инструментов, таких как Trivy. Он предоставляет сгенерированные результаты уязвимостей из образов контейнеров. Платформа Ключ-АСТРОМ наблюдает за соответствующими сущностями времени выполнения (работающими контейнерами), связанными с этими образами. Приём и сопоставление результатов уязвимостей с сущностями времени выполнения помогает пользователям лучше сосредоточиться на главных рисках, которые затрагивают их производственные приложения.

Варианты использования

С принятыми данными вы можете реализовать различные сценарии, такие как:

  • Визуализация и анализ результатов безопасности
  • Обнаружение пробелов в покрытии результатов безопасности
  • Автоматизация и оркестрация результатов безопасности
  • Анализ и обнаружение аномальной активности пользователей (скоро)

Требования

Ниже приведены требования для Harbor и Ключ-АСТРОМ.

Требования Harbor

Мы рекомендуем использовать робот-аккаунт для гранулярной авторизации. Убедитесь, что вы:

  • Сохранили сгенерированный секрет для робот-аккаунта, так как его нельзя будет восстановить после создания.
  • Своевременно обновили срок действия.
  • Отредактировали робот-аккаунт, чтобы включить разрешения ниже.
Тип разрешения Ресурс Уровень доступа
System permissions Audit log List
Project List
Security Hub List
Project permissions Artifact List
Repository List

Эти разрешения должны быть предоставлены для всех проектов, которые вы хотите, чтобы Ключ-АСТРОМ отслеживал. Они гарантируют, что Ключ-АСТРОМ сможет получать результаты сканирования, события аудита и метаданные, необходимые для точного сопоставления уязвимостей.

Требования Ключ-АСТРОМ

  • АктивныйШлюз версии 1.300+.
  • Разрешения:
  * Для запуска Расширений: Перейдите в раздел Расширения, выберите Расширения и откройте Техническую информацию.
  * Для запроса принятых данных: storage:security.events:read.
  • Токены:
  * Сгенерируйте токен доступа с областью openpipeline.events_security и сохраните его для дальнейшего использования.

Активация и настройка

  1. В Ключ-АСТРОМ найдите Harbor и выберите Установить.
  2. Следуйте инструкциям на экране для настройки расширения.
  3. Проверьте конфигурацию, выполнив следующие запросы в Notebooks:

Для логов аудита:

fetch logs
| filter log.source=="Harbor"

Для событий результатов:

fetch security.events | filter dt.system.bucket == "default_securityevents" | filter event.provider=="Harbor"

       AND event.type=="VULNERABILITY_FINDING"

Для событий сканирования:

fetch security.events | filter dt.system.bucket == "default_securityevents" | filter event.provider=="Harbor"

       AND event.type=="VULNERABILITY_SCAN"

После установки и запуска расширения вы можете получить к нему доступ и управлять им в Ключ-АСТРОМ через раздел Расширения.

Детали

Как это работает

Как работает приём результатов уязвимостей, сканирований и логов аудита Harbor

Интеграция Ключ-АСТРОМ с Harbor — это расширение, работающее на АктивныйШлюз Ключ-АСТРОМ. После включения и настройки расширения Harbor для Ключ-АСТРОМ:

  • Оно периодически обращается к продуктам Harbor и извлекает новые результаты уязвимостей, сканирования и логи аудита.
  • Полученные данные принимаются в Ключ-АСТРОМ и сопоставляются с Семантическим словарём Ключ-АСТРОМ.
  • Данные хранятся в бакете default_securityevents.

Лицензирование и затраты

Информацию о выставлении счетов см. в разделе «События».

Наборы функций

При активации расширения с помощью конфигурации мониторинга вы можете ограничить мониторинг одним из наборов функций. Для корректной работы расширение должно собрать хотя бы одну метрику после активации.

В сильно сегментированных сетях наборы функций могут отражать сегменты вашей среды. Затем при создании конфигурации мониторинга вы можете выбрать набор функций и соответствующую группу АктивныйШлюз, которая может подключиться к этому конкретному сегменту.

Все метрики, не отнесённые ни к одному набору функций, считаются стандартными и всегда сообщаются.

Метрика наследует набор функций подгруппы, которая, в свою очередь, наследует набор функций группы. Кроме того, набор функций, определённый на уровне метрики, переопределяет набор функций, определённый на уровне подгруппы, который, в свою очередь, переопределяет набор функций, определённый на уровне группы.

Часто задаваемые вопросы

Почему некоторые сканирования не сообщаются? API Harbor предоставляют только статус последнего завершённого сканирования для артефактов. Это означает, что при запуске расширение может сообщить только о самом последнем сканировании, которое произошло (если оно было) за последний интервал сбора.

Если расширение настроено на сбор данных сканирования и уязвимостей раз в час, и за последний час произошло два сканирования, будут сообщены только детали самого последнего.

Какая модель данных используется для логов и событий безопасности, поступающих из Harbor? События результатов уязвимостей хранят отдельные результаты уязвимостей, о которых сообщает Harbor для каждого образа контейнера и компонента.

События сканирования уязвимостей указывают покрытие сканирований для отдельных образов контейнеров.

Логи аудита представляют логи активности пользователей в Harbor.

Какие поля расширения добавляются поверх основных полей событий, принятых из Harbor? Пространство имён container_image добавляется для информации, связанной с образом контейнера, со следующими полями:

  • container_image.digest представляет дайджест образа контейнера; это значение можно использовать для сопоставления с контейнерами времени выполнения
  • container_image.repository представляет имя репозитория контейнера
  • container_image.registry представляет имя реестра контейнеров

Поле container_image.tags не сообщается Harbor, поэтому оно недоступно.

Какие типы активов Harbor поддерживаются Ключ-АСТРОМ для контекстуализации во время выполнения? CONTAINER_IMAGE: все результаты из Harbor генерируются оценками уязвимостей образов контейнеров и сопоставляются со значением CONTAINER_IMAGE в поле object.type, и добавляется пространство имён container_image.

Как нормализуется оценка риска для результатов Harbor? Ключ-АСТРОМ нормализует серьёзность и оценки риска для всех результатов, принятых через текущую интеграцию. Это помогает согласованно приоритизировать результаты независимо от их источника.

dt.security.risk.level берётся из уровня серьёзности, установленного настроенным сканером в Harbor. Значения (CRITICAL, HIGH, MEDIUM, LOW и NONE) сопоставляются как есть, за исключением Unknown, который также сопоставляется с NONE.

dt.security.risk.score сопоставляется с набором фиксированных значений на основе определённого выше уровня риска.

Уровень риска dt.security.risk.level (сопоставлено из finding.severity) Оценка риска dt.security.risk.score
Critical → CRITICAL 10,0
High → HIGH 8,9
Medium → MEDIUM 6,9
Low → LOW 3,9
Unknown → NONE 0,0