Часто задаваемые вопросы по Application Security

Материал из Документация Ключ-АСТРОМ
Версия от 18:42, 24 сентября 2026; IKuznetsov (обсуждение | вклад) (Новая страница: « = Часто задаваемые вопросы по Application Security = Ниже приведены ответы на некоторые наиболее часто задаваемые вопросы о '''Application Security''' в Ключ-АСТРОМ, сгруппированные по темам. == Обнаружение и мониторинг == === Как я могу обнаружить риски безопасности в своих п...»)
(разн.) ← Предыдущая версия | Текущая версия (разн.) | Следующая версия → (разн.)

Часто задаваемые вопросы по Application Security

Ниже приведены ответы на некоторые наиболее часто задаваемые вопросы о Application Security в Ключ-АСТРОМ, сгруппированные по темам.

Обнаружение и мониторинг

Как я могу обнаружить риски безопасности в своих приложениях?

Вы можете обнаруживать, анализировать и понимать риски безопасности в ваших приложениях с помощью нескольких приложений безопасности Ключ-АСТРОМ:

  • Выявляйте, приоритизируйте и отслеживайте уязвимости в сторонних библиотеках, средах выполнения приложений и пользовательском коде в продуктивных и предпродуктивных средах с помощью Уязвимостей.
  • Исследуйте, сортируйте и принимайте меры по обнаружениям и оповещениям в реальном времени, затрагивающим ваши приложения, с помощью Угроз и эксплойтов.
  • Изучайте данные, связанные с безопасностью, выполняйте запросы DQL, извлекайте поля и проводите более глубокие расследования по логам, метрикам и трассировкам с помощью Расследований.

Устарело

Чтобы обнаруживать и отслеживать сторонние уязвимости, включите обнаружение сторонних уязвимостей, затем перейдите в раздел «Сторонние уязвимости».

Для единого представления сторонних уязвимостей и уязвимостей уровня кода, а также информации о покрытии хостов включите Аналитику уязвимостей среды выполнения, затем перейдите в раздел «Обзор безопасности».

В чём разница между классическими правилами мониторинга и новыми правилами мониторинга?

Новые правила мониторинга позволяют включать или исключать процессы, ноды Kubernetes и хосты на основе атрибутов ресурсов и меток Kubernetes. Этот подход более гибкий и точный, хорошо работает в динамичных и облачных средах и поддерживает предварительный просмотр, чтобы вы могли проверить, какие сущности соответствуют правилам, прежде чем включать их. Эти правила рекомендуются и являются настройками по умолчанию для новых сред.

Классические правила мониторинга полагаются на теги групп процессов, теги хостов и зоны управления. Они обеспечивают меньшую гранулярность, зависят от правильной маркировки и не предоставляют такого же уровня предварительного просмотра или контроля. Классические правила всё ещё работают, но запланированы к выводу из эксплуатации и не могут использоваться одновременно с новыми правилами.

Как работают RVA и RAP?

  • Чтобы узнать о механизме Аналитики уязвимостей среды выполнения (RVA), см. раздел «Как работает RVA».
  • Чтобы узнать больше о механизме Защиты приложений среды выполнения (RAP), см. раздел «Как работает RAP».

Каково влияние включения Application Security?

Что следует учитывать перед включением Application Security? Может ли это на что-то повлиять?

При включении Application Security (Аналитики уязвимостей среды выполнения или Защиты приложений среды выполнения) помните следующее:

  • Потребление:
    • Аналитика уязвимостей среды выполнения и Защита приложений среды выполнения потребляют ГиБ-часы, если вы используете модель лицензирования astromkey Platform Subscription (DPS), или единицы Application Security (ASU), если вы используете классическую модель лицензирования Ключ-АСТРОМ.
  • Использование пропускной способности сети:
    • Обнаружение уязвимостей уровня кода и обнаружение атак: ожидается небольшое увеличение использования сети в зависимости от количества отслеживаемых приложений. В большинстве случаев эти накладные расходы незначительны.
    • Обнаружение сторонних уязвимостей: дополнительные накладные расходы на процесс не вводятся.

Как я могу отключить мониторинг безопасности?

Чтобы отключить Аналитику уязвимостей среды выполнения

  1. Перейдите в Настройки > Анализировать и оповещать > Общие настройки.
  2. В разделе Аналитика сторонних уязвимостей отключите Включить аналитику сторонних уязвимостей.
  3. В разделе Аналитика уязвимостей уровня кода отключите Включить аналитику уязвимостей уровня кода.

Чтобы отключить Защиту приложений среды выполнения

  1. Перейдите в Настройки > Анализировать и оповещать > Безопасность приложений > Защита приложений (новая).
  2. Отключите Защиту приложений среды выполнения.

Могу ли я запустить проверку безопасности вручную?

Выполняет ли Application Security запланированное задание? Каков запланированный интервал времени? Могу ли я запустить проверку безопасности вручную после развёртывания наших изменений в среде?

Запланированных сканирований нет. Как только вы включите любую функцию Application Security Ключ-АСТРОМ, ваша среда автоматически отслеживается для выбранной функции непрерывно и в реальном времени.

Ограничение разрешений

Как я могу предоставить кому-то доступ только для просмотра уязвимостей?

Приведённый ниже текст относится к классическому приложению Сторонние уязвимости, которое устарело.

Чтобы ограничить определённых пользователей доступом только для просмотра, чтобы они могли просматривать уязвимости, но не управлять ими, см. раздел «Настройка доступа».

Устранение

Устраняет ли Ключ-АСТРОМ уязвимости?

Будет ли Ключ-АСТРОМ исправлять уязвимости, или мне нужно предпринять какие-либо действия для их исправления?

Ключ-АСТРОМ не устраняет уязвимости. Он выявляет и отслеживает уязвимости в приложениях в ваших продуктивных и предпродуктивных средах и помогает определить первопричину, предоставляя богатый контекст и информацию, которые помогают вам предпринять соответствующие действия. Дополнительную информацию о возможностях см. в разделах:

  • Аналитика уязвимостей среды выполнения: Возможности
  • Уязвимости

Как только первопричина устранена, уязвимость автоматически разрешается. Дополнительную информацию о разрешении уязвимостей см. в разделах:

  • Сторонние уязвимости: Разрешение
  • Уязвимости уровня кода: Разрешение

Как мне исправить обнаруженные уязвимости?

Богатый и точный контекст и сведения, предоставляемые на страницах уязвимостей, помогают выявлять и понимать уязвимости, приоритизировать их по риску, а также автоматически отслеживать новые обнаруженные уязвимости и оповещать о них. На основе этой информации вы можете определить, какие действия необходимы для исправления уязвимостей.

Например:

В приложении Уязвимости вы можете:

  • Применять рекомендации по исправлению
  • Применять исправления DSA
  • Подключать затронутые сущности к вашей системе тикетов и отслеживать прогресс устранения
  • Углубляться в источник уязвимостей
  • Изменять статус отключения затронутых сущностей

Устарело

В приложении Сторонние уязвимости вы можете:

  • Использовать рекомендуемые исправления DSA для обновления до неязвимой версии уязвимого компонента
  • Настраивать ссылки отслеживания для затронутых сущностей и следить за прогрессом их устранения

Когда уязвимость помечается как разрешённая?

Я удалил уязвимый компонент, но уязвимость всё ещё отображается как открытая. Когда она будет разрешена?

Уязвимость помечается как Разрешённая при следующих условиях:

  • Ни одна группа процессов или нода Kubernetes не сообщала об уязвимых компонентах более двух часов.
  • Первопричина уязвимости больше не присутствует; например, уязвимый компонент был удалён или затронутый процесс был завершён.
  • Это условие применяется независимо от того, сколько времени прошло с момента последнего отчёта.

Почему моя уязвимость всё ещё открыта, если больше нет затронутой группы процессов?

Приведённый ниже текст относится к классическому приложению Сторонние уязвимости, которое устарело.

Уязвимость всё ещё сообщается, если она всё ещё присутствует в других зонах управления. Чтобы увидеть затронутые группы процессов, выберите Все в фильтре зон управления.

Может ли уязвимость быть разрешена, пока ещё есть затронутые сущности?

Нет. Уязвимость разрешается, если больше нет затронутых сущностей.

Почему некоторые уязвимости разрешаются без каких-либо мер по устранению?

После включения Аналитики уязвимостей среды выполнения было обнаружено 19 критических уязвимостей. Теперь их осталось три без каких-либо мер с нашей стороны. Почему некоторые уязвимости разрешаются без каких-либо мер по устранению?

Уязвимость разрешается автоматически, если первопричина больше не присутствует. Чтобы узнать больше, см. разделы:

  • Разрешение сторонних уязвимостей
  • Разрешение уязвимостей уровня кода

Почему некоторые уязвимости постоянно разрешаются и открываются заново?

Уязвимость постоянно разрешается и открывается заново, когда процесс, использующий уязвимую библиотеку, работает не всё время:

  • Когда процесс завершается, уязвимость разрешается.
  • Когда процесс перезапускается, уязвимость открывается заново.

Подробности о причинах разрешения и повторного открытия уязвимостей см. в разделе «Разрешение».

Чтобы определить, какие процессы затронуты, см. разделы:

  • Что находится под угрозой (затронутые и связанные сущности)
  • Отслеживание устранения для процессов

Почему разрешённые уязвимости отображаются в каждой зоне управления?

Приведённый ниже текст относится к классическому приложению Сторонние уязвимости, которое устарело.

Информация о зоне управления не привязана напрямую к уязвимости. Она происходит от уязвимых сущностей, затронутых соответствующей уязвимостью: процесс в зоне управления, использующий уязвимую библиотеку, вызывает стороннюю уязвимость в соответствующей зоне управления.

Уязвимость разрешается, если больше нет уязвимых сущностей. В списке уязвимостей все отображаемые разрешённые уязвимости больше не фильтруются по зоне управления, поскольку эта информация к ним не привязана.

Почему я получаю ноль разрешённых групп процессов для разрешённых уязвимостей в моей зоне управления?

Приведённый ниже текст относится к классическому приложению Сторонние уязвимости, которое устарело.

Для разрешённых уязвимостей я хотел бы изучить разрешённые группы процессов, чтобы понять, какие сущности были ранее затронуты, но в моей зоне управления ноль разрешённых групп процессов. Почему?

На страницах Уязвимости в разделе Обзор групп процессов, если для разрешённой уязвимости в вашей зоне управления отображается ноль разрешённых групп процессов, это означает, что ни одна из ранее затронутых и разрешённых сущностей не находится в этой зоне управления. Чтобы найти соответствующие сущности, переключите фильтр зон управления на Все.

Требуется перезапуск

Требуется ли перезапуск после включения или отключения функции или возможности Application Security?

Ниже приведены требования к перезапуску по функциональности.

  • Сторонние уязвимости: перезапуск процесса приложения требуется в следующем случае:
    • В режиме Discovery после включения внедрения кодовых модулей.
  • Уязвимости уровня кода: перезапуск процесса приложения требуется в следующих случаях:
    • После каждого шага в разделе «Включение обнаружения уязвимостей уровня кода»:
      • Включение Аналитики уязвимостей уровня кода
      • Настройка глобального контроля обнаружения уязвимостей уровня кода для каждой технологии
      • Включение мониторинга ЕдиныйАгент
    • После включения правила мониторинга.
  • Атаки: перезапуск процесса приложения требуется в следующих случаях:
    • После каждого шага в разделе «Начало работы с Защитой приложений среды выполнения»:
      • Включение Защиты приложений среды выполнения
      • Определение глобального контроля атак для каждой технологии
      • Включение мониторинга ЕдиныйАгент
    • После включения правила мониторинга.

Почему на некоторых страницах Application Security отображается уведомление «Требуется перезапуск»?

Приведённый ниже текст относится к классическому приложению Сторонние уязвимости, которое устарело.

ЕдиныйАгент версии 1.279+

См. раздел «Как я могу узнать, устарела ли информация об уязвимых функциях, и что я могу с этим сделать?».

Уведомления и отчётность

Как я могу получать уведомления об уязвимостях?

Вы можете настроить рабочий процесс, чтобы настроить Ключ-АСТРОМ на отправку уведомлений об уязвимостях и обнаружениях уязвимостей по предпочитаемым каналам. Параметры конфигурации дают вам детальный контроль над тем, когда и как запускаются уведомления.

Примеры настройки рабочего процесса см. в разделе «Сценарии использования рабочих процессов».

Устарело

Вы можете настроить уведомления по предпочитаемым каналам.

Например, вы можете запускать оповещения:

  • Когда уязвимость открывается заново (Уязвимость (повторно) открыта).
  • Когда новая группа процессов в зоне управления становится затронутой уязвимостью (Новая зона управления затронута).

Как я могу получать уведомления об атаках?

Вы можете настроить рабочий процесс, чтобы настроить Ключ-АСТРОМ на отправку уведомлений об обнаружениях по предпочитаемым каналам. Параметры конфигурации дают вам детальный контроль над тем, когда и как запускаются уведомления.

Примеры настройки рабочего процесса см. в разделе «Сценарии использования рабочих процессов».

Как я могу создавать отчёты и делиться ими с другими?

В приложении Уязвимости вы можете:

  • Скачать данные об уязвимостях в виде файла CSV.
  • Скачать данные об обнаружениях уязвимостей в виде файла CSV.

В приложении Угрозы и эксплойты вы можете скачать данные об обнаружениях в виде файла CSV.

В Расследованиях или Блокнотах вы можете создавать отчёты о событиях безопасности с помощью Ключ-АСТРОМ Query Language (DQL), а затем создавать дашборды на основе результатов.

  • Часто используемые запросы см. в разделе «Примеры DQL для данных безопасности».
  • Полный список полей для запросов, включая описания и примеры, см. в разделе «Семантический словарь Ключ-АСТРОМ: События безопасности».

Устарело

С помощью API Ключ-АСТРОМ вы можете отображать метрики Application Security на графиках и закреплять их на дашборде. Например, вы можете получить все проблемы безопасности, обнаруженные в ваших приложениях, или уязвимые функции проблемы безопасности.

С помощью Визуализации данных вы можете делиться результатами метрик и экспортировать их в файл CSV.

Как я могу прекратить получать уведомления о неактуальной уязвимости или сущности?

Если вы считаете, что уязвимость или сущность неактуальна или является ложноположительной, вы можете:

  • Отключить (заглушить) все её затронутые сущности. Это устанавливает статус уязвимости в Отключена. Инструкции см. в разделе «Изменение статуса затронутой сущности».

Устарело

  • Отключить (заглушить) уязвимость. Подробности см. в разделе «Изменение статуса сторонней уязвимости».
  • Отключить (заглушить) сущность. Подробности см. в разделах «Изменение статуса уязвимости групп процессов» и «Изменение статуса уязвимости нод».

Почему мы продолжаем получать уведомления об одной и той же уязвимости?

Каждый день мы получаем уведомления об одном и том же ID уязвимости, с той же группой процессов, именем сущности и ссылкой на сущность. У нас обнаружены другие уязвимости, но дополнительных уведомлений не отправляется. Почему мы продолжаем получать уведомления об одной и той же уязвимости?

Процесс, который работает не всё время, может использовать уязвимую библиотеку. Подробности см. в разделе «Почему некоторые уязвимости постоянно разрешаются и открываются заново?». Чтобы прекратить получать уведомления об этой уязвимости, вы можете:

  • Исключить соответствующий процесс из мониторинга Application Security, настроив правило мониторинга сторонних уязвимостей или правило мониторинга уязвимостей уровня кода.
  • Отключить (заглушить) все затронутые сущности уязвимости. Это устанавливает статус уязвимости в Отключена. Инструкции см. в разделе «Изменение статуса затронутой сущности».
  • Устарело: отключить (заглушить) уязвимость. Подробности см. в разделе «Изменение статуса сторонней уязвимости».

Как я могу получить информацию о рекомендациях по исправлению для уязвимостей?

Чтобы получить руководство по устранению уязвимостей, используйте Расследования или Блокноты для выполнения запроса DQL, включающего поле vulnerability.remediation.description. Пример:

fetch security.events
| filter event.type == "VULNERABILITY_STATE_REPORT_EVENT"
| filter event.level == "ENTITY"
| fields vulnerability.risk.level, vulnerability.title, vulnerability.remediation.description

Полный список полей для запросов, включая описания и примеры, см. в разделе «Семантический словарь Ключ-АСТРОМ: События безопасности».

Устарело: чтобы получить руководство по устранению для конкретной уязвимости, вызовите конечную точку API Ключ-АСТРОМ для отдельной уязвимости. Укажите ID уязвимости и запросите свойство recommendationDescription в ответе.

Подробности см. в разделе «API уязвимостей — GET сведения об уязвимости».

Покрытие

Как я могу получить представление о покрытии Аналитики уязвимостей среды выполнения в моей среде?

Оцените покрытие процессов и хостов Аналитикой уязвимостей среды выполнения в вашей среде с помощью готового дашборда Покрытие уязвимостей.

Устарело: перейдите в раздел «Обзор безопасности». В разделе Покрытие хостов выберите Отслеживаемые хосты, чтобы перейти на страницу Хосты, отфильтрованную по отслеживаемым хостам. Подробности см. в разделе «Обзор Application Security: Покрытие хостов».

Почему я вижу уязвимость на одном хосте, но не на другом?

Обнаружение уязвимостей зависит от данных, которые Ключ-АСТРОМ получает от каждого хоста. Если на хосте отсутствует необходимое инструментирование или конфигурация, Ключ-АСТРОМ может не обнаружить или не подтвердить уязвимость на этом хосте. Распространённые причины включают отсутствие внедрения ЕдиныйАгент, отключённое автоматическое внедрение, устаревшие версии ЕдиныйАгент или неподдерживаемые среды выполнения.

Чтобы выявить хосты с отсутствующим или отключённым автоматическим внедрением, вы можете выполнить запрос DQL в Расследованиях или Блокнотах, например:

fetch dt.entity.host
| fieldsAdd autoInjection
| fieldsAdd entity.name

Ограничение мониторинга

Как я могу исключить определённые сущности из мониторинга Аналитикой уязвимостей среды выполнения?

Вы можете:

  • Создать правила мониторинга для сторонних уязвимостей.
  • Создать правила мониторинга для уязвимостей уровня кода.

Ваши пользовательские правила переопределяют глобальную настройку контроля обнаружения сторонних уязвимостей. Любая сущность, не соответствующая ни одному из ваших правил, будет следовать глобальной настройке обнаружения сторонних уязвимостей.

Где я могу найти примеры конфигураций правил мониторинга?

Если вам нужно руководство по настройке правил мониторинга в распространённых сценариях, таких как мониторинг только определённых хостов, процессов, пространств имён Kubernetes, нод Kubernetes или исключение определённых процессов, обратитесь к разделу «Сценарии использования новых правил мониторинга». Там приведены практические примеры, показывающие, как настраивать правила для различных сред и требований.

Как я могу ограничить мониторинг Аналитики уязвимостей среды выполнения конкретной зоной управления?

Приведённый ниже текст относится к классическому приложению Сторонние уязвимости, которое устарело.

Создайте правило мониторинга с текстом «Не отслеживать, если зона управления не равна <ваша-зона-управления>». После добавления, редактирования или удаления правила подождите до 15 минут, чтобы изменения вступили в силу.

Как я могу включить Аналитику уязвимостей среды выполнения только для определённых хостов или пространств имён Kubernetes?

Чтобы включить Аналитику уязвимостей среды выполнения только для выбранных частей вашей среды, создайте правила мониторинга, применимые к конкретным хостам или пространствам имён Kubernetes, которые вы хотите отслеживать.

Вы можете следовать этим примерам сценариев:

  • Отслеживать только процессы на определённых хостах.
  • Отслеживать только процессы, работающие в определённом пространстве имён Kubernetes.

Эти примеры показывают, как отключить глобальный мониторинг, а затем создать правила мониторинга на основе атрибутов ресурсов, которые выборочно включают мониторинг для выбранных вами сущностей.

Изменение статуса

Если уязвимость отключена, затронутые сущности также отключены?

Нет. Состояние ОТКЛЮЧЕНО не передаётся автоматически его затронутым сущностям; между ними нет взаимозависимости при оценке этого состояния.

В приложении Уязвимости уязвимость отключена, только если все её затронутые сущности отключены. Подробности см. в разделе «Изменение статуса отключения затронутых сущностей».

Обновления статуса

Что означает «последнее обновление» на страницах списка уязвимостей?

Приведённый ниже текст относится к классическому приложению Сторонние уязвимости, которое устарело.

На странице списка сторонних уязвимостей означает ли «Последнее обновление» последний раз, когда Ключ-АСТРОМ предоставил обновление? Как я могу запросить обновление для уязвимости, которая была последний раз обновлена два дня назад?

Последнее обновление относится к последнему разу, когда у уязвимости произошло изменение статуса. Это не относится к последнему разу, когда Ключ-АСТРОМ предоставил обновление. Подробности см. в разделе «Могу ли я запустить проверку безопасности вручную?».

Что такое изменения статуса

Для сторонних уязвимостей изменение статуса может произойти, когда:

  • Уязвимость разрешена или открыта заново.
  • Уязвимость отключена или включена.
  • Количество затронутых групп процессов уменьшилось или увеличилось.
  • Оценка риска изменилась.
  • Оценка безопасности Ключ-АСТРОМ изменилась.
  • Обнаружен новый программный компонент.

Для уязвимостей уровня кода изменение статуса может произойти, когда:

  • Уязвимость разрешена или открыта заново.
  • Уязвимость отключена или включена.
  • Оценка риска изменилась.
  • Обнаружены новые атаки на уязвимость.

Разные значения

Почему на странице уязвимостей и в Визуализации данных разные значения?

Приведённый ниже текст относится к классическому приложению Сторонние уязвимости, которое устарело.

В приложении Сторонние уязвимости, на странице списка сторонних уязвимостей, когда я фильтрую разрешённые уязвимости за последние семь дней, я получаю 3 уязвимости. Когда я использую запрос метрики (builtin:security.securityProblem.resolved.new.global) в Визуализации данных, я получаю 25. Почему на странице уязвимостей и в Визуализации данных разные значения?

Список уязвимостей показывает текущее состояние (общее количество уязвимостей, которые в настоящее время разрешены), тогда как использование запроса метрики в Визуализации данных показывает изменение во времени.

Например, если две уязвимости открываются и разрешаются несколько раз за период времени, график Визуализации данных покажет только один всплеск (который является максимумом за данный временной диапазон), тогда как страница уязвимостей покажет два (потому что в настоящее время есть две разрешённые уязвимости).

Чтобы узнать, сколько уязвимостей было разрешено за данный временной диапазон с помощью запроса метрики:

  1. В Визуализации данных установите тип визуализации в Одно значение.
  2. Разверните Настройки и установите преобразование свёртки в Значение.

Это покажет, сколько раз уязвимости были разрешены за выбранный временной диапазон.

Почему на страницах «Сторонние уязвимости» и «Сведения об уязвимости» разные значения?

Приведённый ниже текст относится к классическому приложению Сторонние уязвимости, которое устарело.

Может быть две причины, по которым значения на этих страницах не совпадают:

  • Разное количество затронутых сущностей.
  • Разные факторы риска.

Разное количество затронутых сущностей

В приложении Сторонние уязвимости количество затронутых сущностей (групп процессов или хостов) на странице Сторонние уязвимости (в столбце Затронутые сущности для конкретной уязвимости) может отличаться от количества затронутых сущностей на странице сведений об уязвимости по следующим причинам:

  • На странице Сторонние уязвимости:
    • Затронутые сущности не фильтруются по зоне управления.
    • Расчёты выполняются каждые 15 минут.
  • На странице сведений об уязвимости:
    • Затронутые сущности фильтруются по зоне управления.
    • Учитываются текущие данные.

Разные факторы риска

В приложении Сторонние уязвимости оценка факторов риска (Публичный эксплойт, Публичный доступ из интернета, Достижимые данные, Используемые уязвимые функции) в инфографике на странице сведений об уязвимости и столбце Оценка безопасности ИИ на странице Сторонние уязвимости может отличаться от оценки факторов риска на странице сведений об уязвимости (в разделе Сведения об уязвимости) по следующей причине:

Для инфографики на странице сведений об уязвимости и столбца Оценка безопасности ИИ на странице Сторонние уязвимости расчёты выполняются каждые 15 минут. Для раздела Сведения об уязвимости на странице сведений об уязвимости учитываются текущие данные.

Почему у моей уязвимости другая оценка риска и DSS, чем у её затронутых сущностей?

Уязвимость — это агрегация всех её затронутых сущностей в вашей среде; поэтому она может иметь разные значения (оценку риска и DSS), чем её затронутые сущности. Например, оценка риска затронутой сущности может быть 8.0, тогда как оценка агрегированной уязвимости — 9.0. В то же время, если хотя бы одна затронутая сущность доступна из интернета, агрегированная уязвимость также доступна из интернета.

В приложении Уязвимости оценка DSS — это максимальная оценка DSS затронутых сущностей. Подробности см. в разделе «Различия в расчётах».

Почему я вижу разные уязвимости в продуктивной и непродуктивной среде?

У вас одинаковые уязвимости в двух средах только в том случае, если всё следующее одинаково в обеих средах:

  • Развёртывание (включая версию ЕдиныйАгент).
  • Настройки.
  • Использование приложения.
  • Трафик.

Почему количество уязвимостей отличается между классическими приложениями и приложением «Уязвимости»?

Общее количество уязвимостей, отображаемое в приложении Уязвимости, может немного отличаться от количества в классическом приложении Сторонние уязвимости. Это различие связано с несколькими факторами на стороне бэкенда:

  • Время: экспорт отчётов о состоянии может занимать до 15 минут. В результате уязвимости могут появляться или исчезать с задержкой в приложении Уязвимости.
  • Отключение: отключённые уязвимости исключаются из сообщаемого количества обнаруженных уязвимостей в классических приложениях. Чтобы просмотреть их, вам нужно применить фильтр для отключённых уязвимостей или обратиться к сводной панели.
  • Временной диапазон: временной диапазон по умолчанию для приложения Уязвимости составляет 30 минут, тогда как классические приложения используют временной диапазон по умолчанию 2 часа.

Мы рекомендуем использовать приложение Уязвимости в качестве основного интерфейса для управления уязвимостями. Оно отражает последнюю логику обнаружения, активно поддерживается и продолжает развиваться. Классические представления планируется постепенно выводить из эксплуатации для клиентов SaaS в ближайшие годы.

Публичный доступ из интернета

Как определяется публичный доступ из интернета?

На хостах Linux, если нет информации, что может произойти в разных режимах мониторинга или из-за ошибки, публичный доступ из интернета определяется через eBPF. Возможные состояния: Публичная сеть и Не обнаружено.

  • Режим Full-Stack Monitoring.
  • Режим Infrastructure Monitoring и режим Discovery.

Публичный доступ из интернета не может быть оценён на операционных системах, отличных от Linux, и состояние — Недоступно.

Уязвимые библиотеки

Обнаруживает ли Ключ-АСТРОМ уязвимые библиотеки, которые не используются?

Аналитика уязвимостей среды выполнения фокусируется на аспекте среды выполнения, стремясь предоставить приоритизированный список уязвимостей, relevant для ваших работающих сред. Для этой цели Ключ-АСТРОМ сообщает только о библиотеках, которые активно используются.

Где я могу увидеть источник уязвимой библиотеки?

Приведённый ниже текст относится к классическому приложению Сторонние уязвимости, которое устарело.

На страницах отслеживания устранения для групп процессов и процессов, затронутых уязвимостью, вы можете увидеть, откуда был загружен программный компонент.

Эта функция отображается для уязвимых программных компонентов Java, .NET, Node.js, Python и Go.

Обратите внимание, что для отображения источника программных компонентов .NET минимальная требуемая версия ЕдиныйАгент — 1.301+.

Информацию о том, как туда перейти, см. в разделе «Отслеживание устранения».

Уязвимые функции

Как определяются уязвимые функции?

Если Поток уязвимостей Ключ-АСТРОМ предоставляет информацию об уязвимой функции, и мониторинг ЕдиныйАгент для уязвимых функций Java включён, ЕдиныйАгент определяет, используется ли уязвимая функция.

Если Поток уязвимостей Ключ-АСТРОМ предоставляет информацию об уязвимой функции, но функция ЕдиныйАгент отключена, количество уязвимых функций отображается как Недоступно.

Дополнительную информацию о Потоке уязвимостей Ключ-АСТРОМ см. в разделе «Концепции: Поток уязвимостей Ключ-АСТРОМ».

Почему нет информации об уязвимых функциях?

Есть два случая, когда информация об уязвимых функциях недоступна:

  • Если информация об уязвимых функциях не предоставлена командой исследования безопасности Ключ-АСТРОМ.
  • Для уязвимостей среды выполнения, которые основаны на потоке NVD.

Почему нет доступных данных об уязвимых функциях?

Как только вы включите Аналитику сторонних уязвимостей, потребуется некоторое время (не более часа), пока данные об уязвимых функциях не будут отображены.

Мониторинг ЕдиныйАгент для уязвимых функций Java отключён. Чтобы включить его, см. раздел «Включение мониторинга ЕдиныйАгент для уязвимых функций Java».

Функция ЕдиныйАгент должна быть включена для всех процессов, затронутых уязвимостью. Инструкции о том, как включить мониторинг ЕдиныйАгент, см. в разделе «Включение мониторинга ЕдиныйАгент для уязвимых функций Java».

Ни одна уязвимая функция уязвимости не содержится в версии выпуска используемых сторонних библиотек (программных компонентов).

Ни одна уязвимая функция не предоставлена командой исследования безопасности Ключ-АСТРОМ.

Устарело: вам нужно перезапустить процессы, затронутые уязвимостью, для обновления информации. Подробности см. в разделе «Как я могу узнать, устарела ли информация об уязвимых функциях, и что я могу с этим сделать?».

Как мне узнать, какие процессы нужно перезапустить?

Приведённый ниже текст относится к классическому приложению Сторонние уязвимости, которое устарело.

Если вы видите уведомление Требуется перезапуск на странице сведений об уязвимости, выполните следующие шаги, чтобы определить, какие процессы вам нужно перезапустить:

  1. На карточке Обзор групп процессов выберите Просмотреть все группы процессов.
  2. Отфильтруйте по Уязвимые функции: Требуется перезапуск.
  3. Для каждой из полученных групп процессов выберите Сведения, затем выберите ссылку, указанную в уведомлении Требуется перезапуск, чтобы перейти к списку процессов, требующих перезапуска.

После перезапуска процесса требуется около минуты, чтобы обновлённая информация отобразилась.

Эта функция работает только в том случае, если включён мониторинг ЕдиныйАгент для уязвимых функций Java.

Почему мой процесс всё ещё требует перезапуска после того, как я уже перезапустил его?

Приведённый ниже текст относится к классическому приложению Сторонние уязвимости, которое устарело.

Если вы следовали инструкциям, чтобы определить процесс, и перезапустили его, а процесс всё ещё требует перезапуска (отображается то же уведомление Требуется перезапуск, и информация об уязвимых функциях не изменилась), это может произойти в развёртываниях Kubernetes, если нет постоянного хранилища.

Чтобы исправить эту проблему, добавьте постоянное хранилище, подключив файловое хранилище, которое не удаляется при перезапуске ваших подов.

Как я могу узнать, устарела ли информация об уязвимых функциях, и что я могу с этим сделать?

Приведённый ниже текст относится к классическому приложению Сторонние уязвимости, которое устарело.

ЕдиныйАгент версии 1.279+

Если доступна новая информация об уязвимых функциях уязвимости, требуется перезапуск процесса, чтобы ЕдиныйАгент мог получить и использовать новые данные. В этом случае уведомление или символ Требуется перезапуск отображается на:

  • Странице сведений об уязвимости (в разделе Сведения об уязвимости > Уязвимые функции).
  • Обзоре групп процессов, связанных с уязвимостью (в разделе Сведения > Оценка риска).
  • Списке процессов, связанных с уязвимостью (в разделах Уязвимые функции и Сведения).

Потоки уязвимостей

Какие потоки использует Ключ-АСТРОМ для уязвимостей и вредоносного кода?

Для получения данных об уязвимостях Application Security Ключ-АСТРОМ использует либо Поток уязвимостей Ключ-АСТРОМ, либо NVD, в зависимости от уязвимого компонента. Вредоносный код в пакетах берётся исключительно из Потока уязвимостей Ключ-АСТРОМ.

Дополнительную информацию см. в разделе «Потоки сторонних уязвимостей».

Механизм блокировки атак

Как Ключ-АСТРОМ на самом деле блокирует атаки?

Выбор Блокировать атаку для атаки не блокирует автоматически соответствующую атаку; он переносит вас на страницу Настройки, где вы можете создать правило мониторинга для блокировки этой атаки в будущем. Ключ-АСТРОМ настроен на блокировку будущих ситуаций эксплуатации, а не текущих. Запрос (поток) с эксплойтом вызывает исключение в работающем коде. Все другие пользователи, которые не атакуют, не затронуты.

Ключ-АСТРОМ обнаруживает, когда предоставленная пользователем полезная нагрузка атаки находит путь к строке кода, которая использует небезопасный способ:

  • Общения с базой данных (SQL-инъекция).
  • Общения с операционной системой (инъекция команд).
  • Выполнения JNDI-поиска (JNDI-инъекция, такая как Log4Shell).
  • Выполнения HTTP-запроса (SSRF).

Уязвимость выявляется с атакой или без неё. Если данные, отправленные клиентом, включают характеристики атаки, которая достигает этой строки кода, это считается эксплойтом, и Ключ-АСТРОМ оповещает или блокирует его.

Чтобы узнать больше о механизме Защиты приложений среды выполнения, см. раздел «Как это работает».

Как определяется IP-адрес атакующего?

В Защите приложений среды выполнения для определения IP-адреса атакующего Ключ-АСТРОМ проверяет:

  • Определённые заголовки HTTP, такие как X-Client-IP или X-Forwarded-For.
  • IP-адрес клиента сокетного соединения (если вышеупомянутые заголовки HTTP недоступны).

Подробности см. в разделе «Обнаружение IP-адреса клиента».

Хранение данных

Каков период хранения данных для уязвимостей, событий и атак?

Информацию о том, как данные, связанные с безопасностью, хранятся в Ключ-АСТРОМ, см. в разделе «Периоды хранения данных».

Потребление

Как я могу проверить, сколько потребляют мои хосты?

Если вы используете astromkey Platform Subscription, см. разделы:

  • Рассчитайте потребление Аналитики уязвимостей среды выполнения.
  • Рассчитайте потребление Защиты приложений среды выполнения.
  • Рассчитайте потребление Security Posture Management.

Если вы используете классическую модель лицензирования Ключ-АСТРОМ, см. раздел «Как возможности влияют на потребление мониторинга».

Устарело: чтобы увидеть, какие хосты потребляют DPS/ASU, в разделе Обзор безопасности перейдите в раздел Покрытие хостов для сторонних уязвимостей и уязвимостей уровня кода и выберите Отслеживаемые хосты. Полученный список хостов — это хосты в вашей среде, которые потребляют DPS/ASU. Дополнительную информацию см. в разделе «Покрытие хостов».

Почему Application Security всё ещё показывает использование, хотя я отключил RVA?

Я отключил Аналитику сторонних уязвимостей и Аналитику уязвимостей уровня кода. Мой хост показывает «Не проанализирован», но использование всё ещё появляется в моей подписке. Почему?

Это поведение применяется как к классической модели лицензирования Ключ-АСТРОМ (ASU), так и к astromkey Platform Subscription (DPS).

Проверьте, включена ли Защита приложений среды выполнения (RAP). RAP зависит от Аналитики уязвимостей среды выполнения (RVA) для определения того, какую уязвимость пытается эксплуатировать атака. Поскольку RAP не может работать без RVA, любой хост с включённым RAP всегда будет потреблять ASU/DPS как для RAP, так и для RVA — даже если глобальные переключатели для обнаружения сторонних уязвимостей или уязвимостей уровня кода отключены.