Приём обнаружений уязвимостей, сканирований и логов аудита Snyk

Материал из Документация Ключ-АСТРОМ
Версия от 17:37, 21 сентября 2026; IKuznetsov (обсуждение | вклад) (Новая страница: « = Приём обнаружений уязвимостей, сканирований и логов аудита Snyk = '''Расширение''' Приоритизируйте уязвимости Snyk с учётом контекста продуктивной среды. == Начало работы == === Обзор === Интеграция Ключ-АСТРОМ с Snyk позволяет объединять и контекстуализироват...»)
(разн.) ← Предыдущая версия | Текущая версия (разн.) | Следующая версия → (разн.)

Приём обнаружений уязвимостей, сканирований и логов аудита Snyk

Расширение

Приоритизируйте уязвимости Snyk с учётом контекста продуктивной среды.

Начало работы

Обзор

Интеграция Ключ-АСТРОМ с Snyk позволяет объединять и контекстуализировать обнаружения уязвимостей из инструментов и продуктов DevSecOps, обеспечивая централизованную приоритизацию, визуализацию и автоматизацию обнаружений безопасности.

Продукты Snyk (Snyk Code, Snyk Open Source, Snyk Container, Snyk IaC) создают обнаружения уязвимостей по артефактам разработки, таким как код и контейнеры. Платформа Ключ-АСТРОМ наблюдает за соответствующими сущностями среды выполнения, связанными с этими артефактами. Загрузка и обогащение обнаружений уязвимостей помогают сосредоточиться на главных рисках, влияющих на продуктивные приложения.

Сценарии использования

С загруженными данными можно реализовать различные сценарии, например:

  • Визуализировать и анализировать обнаружения безопасности
  • Выявлять пробелы в покрытии обнаружений безопасности
  • Автоматизировать и оркестрировать обнаружения безопасности
  • Анализировать и выявлять аномальную активность пользователей — скоро

Требования

Ниже приведены требования для Snyk и Ключ-АСТРОМ.

Требования Snyk

Создайте сервисную учётную запись на основе токена API с необходимыми разрешениями на уровне организации в каждой организации. Это можно сделать, создав пользовательскую роль (рекомендуется) или назначив сервисной учётной записи предопределённую роль Organization Admin или Group Admin.

Необходимые разрешения: View organization, View audit logs, View container image, View project, View project history, View scans.

Требования Ключ-АСТРОМ

  • Версия АктивныйШлюз 1.299+

Разрешения:

  • Для запуска Расширений: перейдите в Расширения, откройте Расширения и просмотрите техническую информацию.
  • Для запроса принятых данных: storage:security.events:read.

Токены:

  • Создайте токен доступа с областью действия openpipeline.events_security и сохраните его. Подробности см. в разделе «Токены и аутентификация API Ключ-АСТРОМ».

Активация и настройка

  1. В Ключ-АСТРОМ найдите Snyk и выберите Установить.
  2. Следуйте инструкциям на экране для настройки расширения.

Проверьте конфигурацию, выполнив следующие запросы в Блокнотах:

Для логов аудита:

fetch logs
| filter log.source=="Snyk"

Для событий обнаружения:

fetch security.events | filter dt.system.bucket == "default_securityevents" | filter event.provider=="Snyk"

       AND event.type=="VULNERABILITY_FINDING"

Для событий сканирования:

fetch security.events | filter dt.system.bucket == "default_securityevents" | filter event.provider=="Snyk"

       AND event.type=="VULNERABILITY_SCAN"

После установки и запуска расширения вы можете получить к нему доступ и управлять им в Ключ-АСТРОМ через Расширения. Подробности см. в разделе «О расширениях».

Подробности

Как это работает

Интеграция Ключ-АСТРОМ с Snyk — это расширение, работающее на АктивныйШлюз Ключ-АСТРОМ. После включения и настройки расширения Snyk для Ключ-АСТРОМ:

  1. Оно периодически обращается к продуктам Snyk и получает новые обнаружения уязвимостей, сканирования и логи аудита.
  2. Полученные данные загружаются в Ключ-АСТРОМ и сопоставляются с Семантическим словарём Ключ-АСТРОМ.
  3. Данные сохраняются в бакете default_securityevents (подробности см. в разделе «Встроенные бакеты»).

Лицензирование и затраты

Информацию о выставлении счетов см. в разделе о событиях.

Наборы функций

При активации расширения с помощью конфигурации мониторинга вы можете ограничить мониторинг одним из наборов функций. Для корректной работы расширение должно собрать хотя бы одну метрику после активации.

В сильно сегментированных сетях наборы функций могут отражать сегменты вашей среды. Тогда при создании конфигурации мониторинга вы можете выбрать набор функций и соответствующую группу АктивныйШлюз, которая может подключиться к этому конкретному сегменту.

Все метрики, не отнесённые ни к одному набору функций, считаются набором по умолчанию и передаются всегда.

Метрика наследует набор функций подгруппы, которая, в свою очередь, наследует набор функций группы. Кроме того, набор функций, определённый на уровне метрики, переопределяет набор функций, определённый на уровне подгруппы, который, в свою очередь, переопределяет набор функций, определённый на уровне группы.

FAQ

Какая модель данных используется для логов и событий безопасности, поступающих из Snyk?

События обнаружения уязвимостей хранят отдельные обнаружения уязвимостей, сообщаемые различными продуктами Snyk по каждому затронутому артефакту и компоненту.

События сканирования уязвимостей указывают покрытие сканирований для отдельных артефактов.

Логи аудита представляют логи активности пользователей в продуктах Snyk.

Какие поля расширения добавляются к основным полям событий, принятых из Snyk?

Для обнаружений и сканирований контейнеров добавляется пространство имён container_image для хранения всей информации, связанной с образом контейнера.

Пространство имён snyk добавляется для извлечения ряда специфичных для Snyk атрибутов поверх исходного JSON, который хранится в поле event.original_content.

Примеры: snyk.org.name, snyk.project.name, snyk.project.tags, snyk.target.name, snyk.target.reference и другие.

Какие проблемы Snyk импортируются в Ключ-АСТРОМ?

Если расширение настроено на приём данных с интервалом в n часов, то при каждом запуске приёма будут загружаться все открытые проблемы проектов, для которых за последние n часов был сделан снимок (при первом приёме Ключ-АСТРОМ рассматривает все проблемы за предыдущие m часов, где m — первый интервал приёма, настроенный в конфигурации мониторинга).

Если за последние n часов для одного проекта было сделано несколько снимков, для каждого снимка будет загружен свой набор обнаружений.

Если для проекта не было сделано ни одного снимка, обнаружения не будут загружены, даже если в проекте есть открытые проблемы.

Почему количество обнаружений уязвимостей в Ключ-АСТРОМ не совпадает с количеством проблем в Snyk?

Как объяснено выше, проблемы загружаются каждый раз при запуске снимка проекта, а значит, если проблема не была отмечена как решённая между запусками снимков, Ключ-АСТРОМ загрузит её дважды.

Чтобы соответствовать Семантическому словарю Ключ-АСТРОМ, некоторые проблемы Snyk при загрузке разбиваются на несколько обнаружений уязвимостей.

Чтобы подсчитать количество проблем Snyk по данным в Ключ-АСТРОМ, можно использовать команду | dedup snyk.issue.id.

Какие типы ресурсов Snyk поддерживаются Ключ-АСТРОМ для контекстуализации среды выполнения?

CONTAINER_IMAGE: все обнаружения из Snyk Container, полученные при оценке образов контейнеров, сопоставляются со значением CONTAINER_IMAGE в поле object.type, и добавляется пространство имён container_image с соответствующими полями:

  • container_image.digest устанавливается в дайджест образа контейнера. Это значение можно использовать для сопоставления с контейнерами среды выполнения.
    • Для некоторых контейнеров, например импортированных в Snyk из CLI, дайджест недоступен.
  • container_image.repository представляет имя репозитория контейнера.
  • container_image.registry представляет имя реестра контейнеров.
  • container_image.tags представляет теги, установленные на образе контейнера.
  • container_image.id представляет идентификатор образа контейнера.

Для некоторых образов, например импортированных из CLI, Snyk не сообщает дайджест образа контейнера. По умолчанию для контекстуализации среды выполнения используется container_image.digest, но в этих случаях может потребоваться использовать container_image.id.

Как нормализуется оценка риска для обнаружений Snyk?

Ключ-АСТРОМ нормализует оценки серьёзности и риска для всех обнаружений, принятых через текущую интеграцию. Это помогает согласованно приоритизировать обнаружения независимо от их источника. Подробности о том, как работает нормализация, см. в разделе «Нормализация серьёзности и оценок».

Уровни и оценки риска Ключ-АСТРОМ сопоставляются из исходных уровней серьёзности и оценок Snyk.

  • dt.security.risk.level берётся из уровня серьёзности Snyk и сопоставляется из исходных значений в finding.severity.
  • dt.security.risk.score берётся из уровня серьёзности Snyk и сопоставляется со статическими оценками. Оценка CVSS (CVSS v3 или v4, для уязвимостей, о которых сообщено после 2024 года), сообщаемая Snyk, доступна в finding.score; однако она не всегда может совпадать с сообщённым уровнем серьёзности.
dt.security.risk.level (сопоставлено с finding.severity) dt.security.risk.score (сопоставлено с dt.security.risk.level)
critical -> CRITICAL 10.0
high -> HIGH 8.9
medium -> MEDIUM 6.9
low -> LOW 3.9