Изучение обнаружений

Материал из Документация Ключ-АСТРОМ
Версия от 19:00, 24 сентября 2026; IKuznetsov (обсуждение | вклад) (Новая страница: « = Изучение обнаружений = Страница '''Обнаружения''', доступная при выборе вкладки '''Обнаружения''' в '''Уязвимостях''', объединяет обнаружения уязвимостей из Ключ-АСТРОМ и интегрированных внешних инструментов безопасности в единое, действенное представле...»)
(разн.) ← Предыдущая версия | Текущая версия (разн.) | Следующая версия → (разн.)

Изучение обнаружений

Страница Обнаружения, доступная при выборе вкладки Обнаружения в Уязвимостях, объединяет обнаружения уязвимостей из Ключ-АСТРОМ и интегрированных внешних инструментов безопасности в единое, действенное представление. Она помогает снизить шум от множества сканеров (сетевых, веб-приложений, облачных, контейнерных, SAST), предоставляя разработчикам и командам безопасности целостное представление об уязвимостях across активов и уровней их сред.

По умолчанию страница Обнаружения отображает результаты, сгенерированные Ключ-АСТРОМ (сторонние и уровня кода). Чтобы расширить её внешними обнаружениями, настройте интеграции через OpenPipeline. Список поддерживаемых интеграций и инструкции по настройке см. в разделе «Приём событий безопасности».

Управление результатами

В таблице обнаружений, доступной на странице Обнаружения, вы можете изучать и уточнять данные об обнаружениях уязвимостей:

  • Фильтровать и сортировать обнаружения по серьёзности, продукту, временному диапазону, сегментам или любому доступному столбцу.
  • Форматировать таблицу для переключения между базовой и подробной информацией.
  • Показывать только уникальные ID, чтобы удалить повторяющиеся обнаружения.
  • Визуализировать результаты в виде графика.

Фильтрация и сортировка

У вас есть несколько вариантов фильтрации и сортировки обнаружений:

  • Фильтрация по временному диапазону: определите период, за который запрашиваются ваши данные. Если вы не указали временной диапазон, применяется значение по умолчанию Последние 30 минут, что означает, что извлекаются данные за последние тридцать минут.
    • В разделе временного диапазона выберите один из предустановленных вариантов или выберите календарь для настройки.
    • Выберите Применить.
  • Фильтрация по сегментам: сегменты обеспечивают быстрый доступ к предопределённым логическим фильтрам. Селектор сегментов позволяет фильтровать результаты на основе этих предопределённых логических фильтров.
    • Откройте селектор сегментов.
    • В разделе Фильтровать по сегментам выберите сегмент.
    • Необязательно: чтобы добавить больше сегментов, выберите Сегменты; если доступно, вы можете выбрать значение для выбранного сегмента.
    • Когда вы довольны выбором, выберите Применить.
    • Выбор одного или нескольких сегментов приводит к меньшему количеству обнаружений.
    • Дополнительную информацию о сегментах и о том, как они работают, см. в разделе «Сегменты».
  • Фильтрация по выражениям: в поле фильтра вы можете использовать сложные выражения фильтрации, чтобы выбрать, какую информацию отображать, например:
    • Добавить несколько фильтров по одному ключу фильтра.
    • Использовать операторы AND и OR.
    • Использовать подстановочный знак (*) для поиска по шаблонам.
    • Фильтровать числа с помощью > и <.
    • Чтобы отфильтровать по выражениям, у вас есть два варианта:
      • Вариант 1: вручную введите выражение в поле фильтра.
      • Вариант 2: фильтруйте по значениям полей в таблице результатов (наведите курсор на ячейку и выберите фильтр в контекстном меню).
    • Чтобы сбросить фильтры к режиму по умолчанию, выберите соответствующую кнопку справа от поля фильтра.
    • Если выбранный фильтр не отображается в таблице, перейдите в настройки столбцов и убедитесь, что соответствующий столбец добавлен в таблицу.
  • Сортировка столбцов: вы можете сортировать порядок столбцов и результатов.
    • Чтобы выбрать порядок столбцов, у вас есть два варианта:**
      • Вариант 1: из настроек столбцов (выберите настройки столбцов, затем используйте стрелки вверх и вниз и выберите Подтвердить).
      • Вариант 2: из таблицы результатов (выберите заголовок столбца, затем выберите Переместить влево или Переместить вправо).
    • Чтобы выбрать порядок отображения результатов в столбце:**
      • Выберите заголовок столбца.
      • Выберите Сортировать по возрастанию или Сортировать по убыванию.
    • Если отображается более 100 000 обнаружений, сортировка недоступна. Это ограничение предотвращает проблемы с производительностью при очень больших наборах результатов.
    • Чтобы включить сортировку, сузьте область, применив фильтры.

Форматирование таблицы

В левом верхнем углу таблицы вы можете выбрать между двумя предустановленными представлениями результатов:

  • Выберите Обзор, чтобы отобразить базовую информацию об обнаружениях.
  • Выберите Подробно, чтобы включить более детальную информацию.

Вы можете легко переключаться между двумя представлениями и настраивать их (добавлять или удалять столбцы) в соответствии с вашими потребностями.

Удаление дубликатов

Многие обнаружения уязвимостей являются циклическими, появляясь при каждом сканировании, если среда или поток не изменились. Это может создавать шум.

Чтобы уменьшить этот шум, Уязвимости удаляют дубликаты: отображается только последнее событие обнаружения с тем же ID.

Два обнаружения считаются дубликатами (одинаковый ID обнаружения), если совпадают все следующие поля:

  • object.id
  • vulnerability.id
  • component.name
  • component.version
  • product.name
  • product.vendor

Подробности об этих полях см. в Семантическом словаре Ключ-АСТРОМ.

Чтобы углубиться в проблему или конкретный затронутый объект и наблюдать полную историю — даже если она содержит периодические идентичные обнаружения — отключите Показывать уникальные обнаружения в верхней части таблицы.

Визуализация результатов

График на странице Обнаружения позволяет визуализировать результаты на основе выбранных вами критериев.

  • По оси X отображается время, когда были обнаружены обнаружения.
  • По оси Y отображается количество обнаруженных обнаружений.

Выберите различные измерения с помощью параметров Разделить по в раскрывающемся списке:

  • Серьёзность: показывает распределение обнаружений по уровню серьёзности (например, Критическая, Высокая, Средняя, Низкая).
  • Затронутый объект: группирует обнаружения по затронутой сущности Ключ-АСТРОМ (такой как процесс, сервис или хост).
  • Поставщик: разделяет обнаружения на основе источника, который их сообщил (например, Аналитика уязвимостей среды выполнения Ключ-АСТРОМ или внешний инструмент безопасности).

Эти параметры помогают быстро выявлять тенденции и концентрации по различным измерениям, снижая шум и выделяя места, где внимание наиболее необходимо.

Получение сведений

Выбор обнаружения в таблице Обнаружения открывает панель обзора, которая предоставляет полный контекст об уязвимости. Это представление помогает быстро оценить серьёзность, проследить затронутые компоненты и связать обнаружения с рабочими процессами устранения.

Панель Обзор включает:

  • Детали: когда было обнаружено обнаружение, его уникальные ID обнаружения и события, а также связанные CVE и уязвимости.
  • Серьёзность и оценка: уровень серьёзности, оценка CVSS и оценки риска (загруженные или рассчитанные).
  • Затронутый объект: имя, тип и ID затронутой сущности Ключ-АСТРОМ, со ссылками на её страницу. Выберите Просмотреть топологию, чтобы открыть Smartscape и изучить, как затронутый объект связан с другими сервисами, процессами и компонентами инфраструктуры. Подробности см. в разделе «Просмотр топологии».
  • Компонент: имя компонента, версия и URL пакета.
  • Поставщик обнаружения: какой продукт, поставщик и функция сообщили об обнаружении (например, Аналитика уязвимостей среды выполнения).
  • Сканирование: ID сканирования и related сведения о приёме.

Выберите вкладку Источник для полного списка информации, доступной из загруженного обнаружения.

Сотрудничество с другими приложениями

Вы можете расширить свой анализ за пределы Уязвимостей, обмениваясь обнаружениями или повторно используя их в других приложениях Ключ-АСТРОМ:

  • Скачайте данные обнаружений в формате CSV для офлайн-анализа.
    • Необязательно: на странице Обнаружения примените любые фильтры, чтобы сузить результаты.
    • Выберите соответствующую кнопку, чтобы сохранить текущее представление в виде файла CSV.
  • Открывайте обнаружения в других приложениях с помощью меню на панели сведений рядом с именем обнаружения (например, вы можете отправить обнаружение в приложение Расследования с предустановленным запросом DQL, ограниченным этим событием).
  • Открывайте значения со вкладки «Источник»** панели сведений об обнаружении непосредственно в другом приложении для более глубокого анализа.