Устранение уязвимостей

Материал из Документация Ключ-АСТРОМ
Версия от 18:59, 24 сентября 2026; IKuznetsov (обсуждение | вклад) (Новая страница: « = Устранение уязвимостей = Далее вы узнаете, как управлять устранением сущностей, затронутых уязвимостью или связанных с ней. Вы можете: * Применять рекомендации по исправлению (сторонние уязвимости). * Применять исправления из '''Security Advisor''' (сторонние у...»)
(разн.) ← Предыдущая версия | Текущая версия (разн.) | Следующая версия → (разн.)

Устранение уязвимостей

Далее вы узнаете, как управлять устранением сущностей, затронутых уязвимостью или связанных с ней. Вы можете:

  • Применять рекомендации по исправлению (сторонние уязвимости).
  • Применять исправления из Security Advisor (сторонние уязвимости).
  • Подключать затронутые сущности к вашей системе тикетов и отслеживать прогресс устранения.
  • Углубляться в источник уязвимостей.
  • Изменять статус отключения затронутых сущностей.
  • Запускать более глубокий анализ с помощью генеративного ИИ Ключ-АСТРОМ Intelligence.

Применение рекомендаций по исправлению

Сторонние уязвимости

Для уязвимостей на основе Потока уязвимостей Ключ-АСТРОМ отображается рекомендация по исправлению, если она доступна. Она состоит из предложения по обновлению библиотеки для устранения уязвимости.

  1. На странице Приоритизация выберите уязвимость.
  2. На боковой панели перейдите в Детали и найдите Рекомендация по исправлению.

Обязательно перезапустите процессы после обновления библиотеки.

Применение исправлений из Security Advisor

Сторонние уязвимости

С помощью Security Advisor вы можете определить:

  • Какие патчи и обновления в отслеживаемых технологиях применить для максимального эффекта устранения.
  • Сколько уязвимостей вы можете устранить, обновив конкретную библиотеку.
  • Сколько из общего числа устранимых уязвимостей являются наиболее серьёзными.

Чтобы отфильтровать по исправлениям Security Advisor

  1. На странице Приоритизация в левом верхнем углу таблицы уязвимостей выберите Security Advisor. Откроется боковое окно со списком исправлений.
  2. Выберите нужную библиотеку. Это отфильтрует таблицу уязвимостей по общему количеству уязвимостей для выбранной библиотеки, которые будут исправлены при её обновлении.

Обязательно перезапустите процессы после обновления библиотеки.

  • Вы можете добавить столько фильтров Security Advisor, сколько захотите.
  • Чтобы удалить фильтр, выберите соответствующую кнопку рядом с нужной библиотекой.
  • Чтобы удалить все фильтры, выберите Очистить все.

Дополнительная литература

Чтобы узнать больше о Security Advisor, см. раздел «Концепции: Security Advisor».

Отслеживание прогресса устранения

Вы можете добавлять ссылки на тикеты, созданные в вашей системе отслеживания проблем, для затронутых сущностей.

Добавление ссылки отслеживания позволяет:

  • Перейти по связанному URL.
  • Отслеживать прогресс устранения выбранных сущностей.

Вы можете легко проверить, например, работает ли кто-то уже над исправлением уязвимости.

Настройка ссылок отслеживания

Вы можете добавлять, редактировать или удалять ссылки отслеживания по отдельности или массово.

По отдельности

  1. На странице Приоритизация выберите уязвимость.
  2. На боковой панели перейдите в Затронутые сущности.
  3. Выберите Просмотреть все группы процессов (Просмотреть все ноды Kubernetes), чтобы перейти на страницу обзора групп процессов (или нод Kubernetes), связанных с уязвимостью.
  4. У вас есть следующие варианты:
    • Чтобы добавить ссылку отслеживания, в столбце Ссылка отслеживания выберите Установить ссылку для нужной сущности.
    • Чтобы изменить или удалить ссылку, в столбце Ссылка отслеживания выберите соответствующую кнопку рядом со ссылкой отслеживания для нужной сущности, затем выберите Редактировать ссылку отслеживания или Удалить ссылку отслеживания.

Массово

  1. На странице Приоритизация выберите уязвимость.
  2. На боковой панели перейдите в Затронутые сущности.
  3. Выберите Просмотреть все группы процессов (Просмотреть все ноды Kubernetes), чтобы перейти на страницу обзора групп процессов (или нод Kubernetes), связанных с уязвимостью.
  4. Выберите нужные сущности.
  5. Выберите Установить ссылки отслеживания.
    • Чтобы изменить или удалить ссылки отслеживания, выберите нужные сущности, затем выберите Изменить ссылки отслеживания > Редактировать ссылки отслеживания или Удалить ссылки отслеживания.

Углубление в источник уязвимостей

Чтобы исправить уязвимости, вам нужно найти первопричину. Вы можете изучить:

  • Уязвимые компоненты (сторонние уязвимости).
  • Точки входа (уязвимости уровня кода).
  • Местоположение кода (уязвимости уровня кода).

Изучение уязвимых компонентов

Сторонние уязвимости

Определите, какие библиотеки содержат уязвимость и сколько затронутых групп процессов (или нод Kubernetes) затронуто.

  1. На странице Приоритизация выберите уязвимость.
  2. На боковой панели перейдите в Затронутые сущности и найдите Уязвимые компоненты.

Вы также можете просмотреть уязвимые компоненты на странице обзора групп процессов или нод Kubernetes:

  1. На странице Приоритизация выберите уязвимость.
  2. На боковой панели перейдите в Затронутые сущности.
  3. В разделе Обзор групп процессов (или Обзор нод Kubernetes) либо выберите конкретную группу процессов (или ноду Kubernetes), либо выберите Просмотреть все группы процессов (Просмотреть все ноды Kubernetes), чтобы открыть соответствующую страницу обзора.
  4. Оттуда выберите затронутую сущность, чтобы просмотреть сведения, включая имя уязвимого компонента.

Дополнительная литература

  • FAQ: Почему исправленная уязвимость всё ещё отображается как открытая?
  • Концепции: Уязвимый компонент
  • Оценка уязвимости: Сторонние уязвимости

Изучение точек входа

Уязвимости уровня кода

Проанализируйте точки входа, чтобы определить, как уязвимость может быть эксплуатирована, и выявить потенциальные пути атаки.

  1. На странице Приоритизация выберите уязвимость.
  2. На боковой панели перейдите в Детали и найдите Точки входа.

Если одна и та же уязвимость достижима по нескольким HTTP-путям, перечисляется несколько записей точек входа. Для экономии памяти и сетевого трафика отображается ограниченное количество записей.

Если уязвимость уровня кода разрешена или будет разрешена в течение следующих 30 минут, точки входа больше не открыты (уязвимы).

Дополнительная литература

  • Концепции: Точки входа

Изучение местоположения кода

Уязвимости уровня кода

Просмотрите источник вызова уязвимой функции, чтобы быстро оценить её влияние и происхождение.

  1. На странице Приоритизация выберите уязвимость.
  2. На боковой панели перейдите в Детали и найдите Местоположение кода.

Изменение статуса отключения затронутых сущностей

Вы можете изменять статус отключения затронутых сущностей в соответствии с вашими находками и потребностями. Например, вы можете установить статус затронутой сущности в Отключена (...), если хотите игнорировать уязвимость для этой конкретной сущности:

  • Это может быть ложное срабатывание, соответствующее некоторым дополнительным условиям, которые делают уязвимость неактуальной.
  • Или, возможно, исправление недоступно, и было применено обходное решение.

Отключение всех затронутых сущностей уязвимости устанавливает статус уязвимости в Отключена. Подробности см. в разделе «Статус уязвимости».

Вы можете изменять статус затронутых сущностей по отдельности или массово.

По отдельности

  1. На странице Приоритизация выберите уязвимость.
  2. На боковой панели перейдите в Затронутые сущности.
  3. Выберите Просмотреть все группы процессов (Просмотреть все ноды Kubernetes), чтобы перейти на страницу обзора групп процессов (или нод Kubernetes), связанных с уязвимостью.
  4. В столбце Статус отключения выберите текущее значение для нужной сущности.
  5. Введите новый статус и выберите Сохранить.

Массово

  1. На странице Приоритизация выберите уязвимость.
  2. На боковой панели перейдите в Затронутые сущности.
  3. Выберите Просмотреть все группы процессов (Просмотреть все ноды Kubernetes), чтобы перейти на страницу обзора групп процессов (или нод Kubernetes), связанных с уязвимостью.
  4. Выберите нужные сущности.
  5. Выберите Изменить статус.
  6. Введите новый статус и выберите Сохранить.

Статус отключения и решения по устранению зависят от области мониторинга уязвимостей. Уязвимости на хостах или процессах, исключённых из правил мониторинга, не будут отображаться здесь.

Для видимости общего покрытия мониторинга и тенденций подверженности см. раздел «Оценка покрытия».

Запуск более глубокого анализа с помощью генеративного ИИ Ключ-АСТРОМ Intelligence

Чтобы использовать эту функциональность генеративного ИИ, убедитесь в следующем:

  • Генеративный ИИ Ключ-АСТРОМ Intelligence включён на уровне среды. Подробности см. в разделе «Включение генеративного ИИ Ключ-АСТРОМ Intelligence в вашей среде».
  • У вас есть разрешения на доступ к нему. Подробности см. в разделе «Разрешения пользователя».

Генеративный ИИ Ключ-АСТРОМ Intelligence может предоставлять контекстные объяснения уязвимостей на простом языке, чтобы ускорить понимание и устранение.

Чтобы получить доступ к функциональности

  1. В Уязвимостях выберите уязвимость.
  2. В правом верхнем углу панели сведений об уязвимости выберите Объяснить уязвимость.

При выборе генеративный ИИ Ключ-АСТРОМ Intelligence анализирует технические детали уязвимости и генерирует структурированное резюме, которое может включать:

  • Что означает уязвимость: объясняет природу проблемы (например, SQL-инъекция в коде приложения, CCS Injection в OpenSSL, небезопасная конфигурация) и как она возникает в сторонних библиотеках, зависимостях или коде.
  • Почему это важно: выделяет уровни серьёзности и оценки риска, а также описывает потенциальные последствия, включая несанкционированный доступ к данным, перехват сеанса, атаки «человек посередине» или компрометацию системы.
  • Что исследовать: указывает на затронутые функции, точки входа, компоненты или библиотеки. Предлагает проверить подверженность (например, доступны ли сущности через публичные сети), достижимые данные, доступность эксплойта (публичного или частного) и используются ли уязвимые сторонние библиотеки (такие как устаревшие сборки OpenSSL или Node.js).
  • Как реагировать: рекомендует шаги по устранению, такие как исправление кода, обновление зависимостей или сред выполнения, ограничение доступа, мониторинг подозрительной активности и проверка других приложений, которые могут зависеть от уязвимых компонентов.

Структура и глубина объяснения генеративного ИИ могут варьироваться в зависимости от типа уязвимости и доступного контекста. Хотя генеративный ИИ Ключ-АСТРОМ Intelligence стремится предоставлять подробные сведения, не все уязвимости будут включать каждый из перечисленных выше элементов.

Объяснения генеративного ИИ Ключ-АСТРОМ Intelligence адаптированы к природе каждой уязвимости — будь то межсайтовый скриптинг, отказ в обслуживании, удалённое выполнение кода или подобные слабые места безопасности — предоставляя relevant, действенные сведения, которые ускоряют сортировку и поддерживают принятие обоснованных решений даже для пользователей без глубоких знаний в области безопасности.