Приём результатов безопасности и логов аудита JFrog

Материал из Документация Ключ-АСТРОМ
Версия от 17:15, 21 сентября 2026; IKuznetsov (обсуждение | вклад) (Новая страница: « = Приём результатов безопасности и логов аудита JFrog = Принимайте результаты уязвимостей, события сканирования и логи аудита JFrog Xray в '''Ключ-АСТРОМ''' как события безопасности. == Начало работы == == Обзор == Интеграция '''Ключ-АСТРОМ''' с '''JFrog''' позволяет унифи...»)
(разн.) ← Предыдущая версия | Текущая версия (разн.) | Следующая версия → (разн.)

Приём результатов безопасности и логов аудита JFrog

Принимайте результаты уязвимостей, события сканирования и логи аудита JFrog Xray в Ключ-АСТРОМ как события безопасности.

Начало работы

Обзор

Интеграция Ключ-АСТРОМ с JFrog позволяет унифицировать и контекстуализировать результаты безопасности и активность аудита JFrog Xray по репозиториям и артефактам для визуализации, анализа и автоматизации в Ключ-АСТРОМ.

JFrog предоставляет возможности сканирования безопасности через JFrog Xray, который сканирует артефакты и зависимости, хранящиеся в JFrog Artifactory, для выявления уязвимостей безопасности, проблем с соблюдением лицензий и других рисков.

Ключ-АСТРОМ принимает и обогащает результаты JFrog контекстом времени выполнения, чтобы помочь командам DevSecOps фильтровать и приоритизировать риски, которые затрагивают производственные приложения и артефакты кода.

Варианты использования

С принятыми данными вы можете реализовать различные сценарии, такие как:

  • Визуализация и анализ результатов безопасности
  • Обнаружение пробелов в покрытии результатов безопасности
  • Автоматизация и оркестрация результатов безопасности

Требования

Ниже приведены требования для JFrog и Ключ-АСТРОМ.

Требования JFrog

  • Учётная запись платформы JFrog с доступом к репозиториям Artifactory и политикам Xray, которые должны отслеживаться.
  • JFrog Xray, включённый на вашем экземпляре платформы JFrog.
  • Токен доступа для аутентификации API с необходимыми разрешениями на чтение результатов Xray и логов аудита.
  • Наблюдения Xray и политики, настроенные для генерации нарушений безопасности в репозиториях, которые вы хотите отслеживать.

Требования Ключ-АСТРОМ

  • АктивныйШлюз версии 1.310+, который должен иметь возможность:
  * Запускать фреймворк Расширения 2.0
  * Достигать конечных точек API платформы JFrog
  • Разрешения: для получения списка необходимых разрешений перейдите в раздел Расширения, выберите Расширения и откройте Техническую информацию.
  • Сгенерируйте токен доступа с областью openpipeline.events_security и сохраните его для дальнейшего использования.

Активация и настройка

  1. В Ключ-АСТРОМ найдите JFrog и выберите Установить.
  2. Следуйте инструкциям на экране для настройки расширения.
  3. Настройте приём логов аудита в вашем портале JFrog Cloud.
  4. Расширение предоставляет Обработку в OpenPipeline для обогащения логов аудита. Необходимо создать конвейер обработки, чтобы направить логи аудита в предоставленный процессор следующим образом:
  * Условие соответствия: log.source == "jfrog_artifactory"
  * Целевой конвейер: JFrog Extension
  1. Проверьте конфигурацию, выполнив следующие запросы в Notebooks:

Для логов аудита:

fetch logs
| filter log.source=="JFrog"

Для событий результатов:

fetch security.events | filter dt.system.bucket == "default_securityevents" | filter event.provider=="JFrog"

   AND event.type=="VULNERABILITY_FINDING"

Для событий сканирования:

fetch security.events | filter dt.system.bucket == "default_securityevents" | filter event.provider=="JFrog"

   AND event.type=="VULNERABILITY_SCAN"

После установки и запуска расширения вы можете получить к нему доступ и управлять им в Ключ-АСТРОМ через раздел Расширения.

Детали

Как это работает

Интеграция Ключ-АСТРОМ с JFrog — это расширение, работающее на АктивныйШлюз Ключ-АСТРОМ. После включения и настройки расширения JFrog для Ключ-АСТРОМ:

  • Оно периодически собирает результаты безопасности и логи аудита с помощью JFrog REST API.
  • Полученные данные принимаются в Ключ-АСТРОМ и сопоставляются с Семантическим словарём Ключ-АСТРОМ.
  • Данные хранятся в бакете default_securityevents.

Лицензирование и затраты

Информацию о выставлении счетов см. в разделе «События».

Часто задаваемые вопросы

Какая модель данных используется для логов и событий безопасности, поступающих из JFrog?

События результатов уязвимостей хранят отдельные результаты уязвимостей, о которых сообщает JFrog Xray для затронутых артефактов и компонентов.

События сканирования уязвимостей указывают покрытие сканирований для отдельных артефактов.

Логи аудита представляют логи активности пользователей.

Какие результаты безопасности JFrog импортируются в Ключ-АСТРОМ? Если расширение настроено на приём данных с интервалом в n часов, то каждый запуск принимает все события безопасности, обновлённые за последние n часов.

При первом приёме Ключ-АСТРОМ учитывает результаты, обновлённые за последние m часов, где m — это интервал первого приёма, настроенный в конфигурации мониторинга.

Если новые или обновлённые результаты не обнаружены, результаты не принимаются.

Какие поля расширения добавляются к основным полям событий, принятых из JFrog? Пространство имён container_image добавляется для информации, связанной с образом контейнера:

  • container_image.digest представляет дайджест образа контейнера и может использоваться для сопоставления с контейнерами времени выполнения.
  • container_image.repository представляет имя репозитория контейнера.
  • container_image.registry представляет имя реестра контейнеров.

Пространство имён jfrog добавляется для специфичных для JFrog атрибутов поверх основной схемы. Полная исходная полезная нагрузка хранится в event.original_content.

Примеры полей:

  • jfrog.repository.name: имя репозитория Artifactory.
  • jfrog.repository.type: тип репозитория (например, local, remote, virtual).
  • jfrog.artifact.path: путь затронутого артефакта внутри репозитория.

Какие типы активов JFrog поддерживаются Ключ-АСТРОМ для контекстуализации во время выполнения? CONTAINER_IMAGE: результаты, сгенерированные оценками уязвимостей образов контейнеров, хранящихся в JFrog Artifactory, сопоставляются со значением CONTAINER_IMAGE в поле object.type. Пространство имён container_image добавляется, и container_image.digest используется для сопоставления принятых результатов с контейнерами времени выполнения, отслеживаемыми Ключ-АСТРОМ.

CODE_ARTIFACT: результаты, сгенерированные оценками уязвимостей артефактов кода, сопоставляются со значением CODE_ARTIFACT в поле object.type. Эти результаты не сопоставляются изначально с сущностями времени выполнения, отслеживаемыми Ключ-АСТРОМ.

Как нормализуется оценка риска для результатов JFrog? Ключ-АСТРОМ нормализует серьёзность и оценки риска для всех результатов, принятых через эту интеграцию. Это помогает согласованно приоритизировать результаты независимо от их источника.

dt.security.risk.level сопоставляется из значений серьёзности JFrog Xray, возвращаемых API результатов уязвимостей.

dt.security.risk.score выводится из dt.security.risk.level с использованием статического сопоставления серьёзности и оценки Ключ-АСТРОМ.

dt.security.risk.level (сопоставлено из finding.severity) dt.security.risk.score (сопоставлено из dt.security.risk.level)
Critical → CRITICAL 10,0
High → HIGH 8,9
Medium → MEDIUM 6,9
Low → LOW 3,9
Unknown → NONE 0,0