Изучение обнаружений
Изучение обнаружений
Страница Обнаружения, доступная при выборе вкладки Обнаружения в Уязвимостях, объединяет обнаружения уязвимостей из Ключ-АСТРОМ и интегрированных внешних инструментов безопасности в единое, действенное представление. Она помогает снизить шум от множества сканеров (сетевых, веб-приложений, облачных, контейнерных, SAST), предоставляя разработчикам и командам безопасности целостное представление об уязвимостях across активов и уровней их сред.
По умолчанию страница Обнаружения отображает результаты, сгенерированные Ключ-АСТРОМ (сторонние и уровня кода). Чтобы расширить её внешними обнаружениями, настройте интеграции через OpenPipeline. Список поддерживаемых интеграций и инструкции по настройке см. в разделе «Приём событий безопасности».
Управление результатами
В таблице обнаружений, доступной на странице Обнаружения, вы можете изучать и уточнять данные об обнаружениях уязвимостей:
- Фильтровать и сортировать обнаружения по серьёзности, продукту, временному диапазону, сегментам или любому доступному столбцу.
- Форматировать таблицу для переключения между базовой и подробной информацией.
- Показывать только уникальные ID, чтобы удалить повторяющиеся обнаружения.
- Визуализировать результаты в виде графика.
Фильтрация и сортировка
У вас есть несколько вариантов фильтрации и сортировки обнаружений:
- Фильтрация по временному диапазону: определите период, за который запрашиваются ваши данные. Если вы не указали временной диапазон, применяется значение по умолчанию Последние 30 минут, что означает, что извлекаются данные за последние тридцать минут.
- В разделе временного диапазона выберите один из предустановленных вариантов или выберите календарь для настройки.
- Выберите Применить.
- Фильтрация по сегментам: сегменты обеспечивают быстрый доступ к предопределённым логическим фильтрам. Селектор сегментов позволяет фильтровать результаты на основе этих предопределённых логических фильтров.
- Откройте селектор сегментов.
- В разделе Фильтровать по сегментам выберите сегмент.
- Необязательно: чтобы добавить больше сегментов, выберите Сегменты; если доступно, вы можете выбрать значение для выбранного сегмента.
- Когда вы довольны выбором, выберите Применить.
- Выбор одного или нескольких сегментов приводит к меньшему количеству обнаружений.
- Дополнительную информацию о сегментах и о том, как они работают, см. в разделе «Сегменты».
- Фильтрация по выражениям: в поле фильтра вы можете использовать сложные выражения фильтрации, чтобы выбрать, какую информацию отображать, например:
- Добавить несколько фильтров по одному ключу фильтра.
- Использовать операторы AND и OR.
- Использовать подстановочный знак (*) для поиска по шаблонам.
- Фильтровать числа с помощью > и <.
- Чтобы отфильтровать по выражениям, у вас есть два варианта:
- Вариант 1: вручную введите выражение в поле фильтра.
- Вариант 2: фильтруйте по значениям полей в таблице результатов (наведите курсор на ячейку и выберите фильтр в контекстном меню).
- Чтобы сбросить фильтры к режиму по умолчанию, выберите соответствующую кнопку справа от поля фильтра.
- Если выбранный фильтр не отображается в таблице, перейдите в настройки столбцов и убедитесь, что соответствующий столбец добавлен в таблицу.
- Сортировка столбцов: вы можете сортировать порядок столбцов и результатов.
- Чтобы выбрать порядок столбцов, у вас есть два варианта:**
- Вариант 1: из настроек столбцов (выберите настройки столбцов, затем используйте стрелки вверх и вниз и выберите Подтвердить).
- Вариант 2: из таблицы результатов (выберите заголовок столбца, затем выберите Переместить влево или Переместить вправо).
- Чтобы выбрать порядок отображения результатов в столбце:**
- Выберите заголовок столбца.
- Выберите Сортировать по возрастанию или Сортировать по убыванию.
- Если отображается более 100 000 обнаружений, сортировка недоступна. Это ограничение предотвращает проблемы с производительностью при очень больших наборах результатов.
- Чтобы включить сортировку, сузьте область, применив фильтры.
- Чтобы выбрать порядок столбцов, у вас есть два варианта:**
Форматирование таблицы
В левом верхнем углу таблицы вы можете выбрать между двумя предустановленными представлениями результатов:
- Выберите Обзор, чтобы отобразить базовую информацию об обнаружениях.
- Выберите Подробно, чтобы включить более детальную информацию.
Вы можете легко переключаться между двумя представлениями и настраивать их (добавлять или удалять столбцы) в соответствии с вашими потребностями.
Удаление дубликатов
Многие обнаружения уязвимостей являются циклическими, появляясь при каждом сканировании, если среда или поток не изменились. Это может создавать шум.
Чтобы уменьшить этот шум, Уязвимости удаляют дубликаты: отображается только последнее событие обнаружения с тем же ID.
Два обнаружения считаются дубликатами (одинаковый ID обнаружения), если совпадают все следующие поля:
object.idvulnerability.idcomponent.namecomponent.versionproduct.nameproduct.vendor
Подробности об этих полях см. в Семантическом словаре Ключ-АСТРОМ.
Чтобы углубиться в проблему или конкретный затронутый объект и наблюдать полную историю — даже если она содержит периодические идентичные обнаружения — отключите Показывать уникальные обнаружения в верхней части таблицы.
Визуализация результатов
График на странице Обнаружения позволяет визуализировать результаты на основе выбранных вами критериев.
- По оси X отображается время, когда были обнаружены обнаружения.
- По оси Y отображается количество обнаруженных обнаружений.
Выберите различные измерения с помощью параметров Разделить по в раскрывающемся списке:
- Серьёзность: показывает распределение обнаружений по уровню серьёзности (например, Критическая, Высокая, Средняя, Низкая).
- Затронутый объект: группирует обнаружения по затронутой сущности Ключ-АСТРОМ (такой как процесс, сервис или хост).
- Поставщик: разделяет обнаружения на основе источника, который их сообщил (например, Аналитика уязвимостей среды выполнения Ключ-АСТРОМ или внешний инструмент безопасности).
Эти параметры помогают быстро выявлять тенденции и концентрации по различным измерениям, снижая шум и выделяя места, где внимание наиболее необходимо.
Получение сведений
Выбор обнаружения в таблице Обнаружения открывает панель обзора, которая предоставляет полный контекст об уязвимости. Это представление помогает быстро оценить серьёзность, проследить затронутые компоненты и связать обнаружения с рабочими процессами устранения.
Панель Обзор включает:
- Детали: когда было обнаружено обнаружение, его уникальные ID обнаружения и события, а также связанные CVE и уязвимости.
- Серьёзность и оценка: уровень серьёзности, оценка CVSS и оценки риска (загруженные или рассчитанные).
- Затронутый объект: имя, тип и ID затронутой сущности Ключ-АСТРОМ, со ссылками на её страницу. Выберите Просмотреть топологию, чтобы открыть Smartscape и изучить, как затронутый объект связан с другими сервисами, процессами и компонентами инфраструктуры. Подробности см. в разделе «Просмотр топологии».
- Компонент: имя компонента, версия и URL пакета.
- Поставщик обнаружения: какой продукт, поставщик и функция сообщили об обнаружении (например, Аналитика уязвимостей среды выполнения).
- Сканирование: ID сканирования и related сведения о приёме.
Выберите вкладку Источник для полного списка информации, доступной из загруженного обнаружения.
Сотрудничество с другими приложениями
Вы можете расширить свой анализ за пределы Уязвимостей, обмениваясь обнаружениями или повторно используя их в других приложениях Ключ-АСТРОМ:
- Скачайте данные обнаружений в формате CSV для офлайн-анализа.
- Необязательно: на странице Обнаружения примените любые фильтры, чтобы сузить результаты.
- Выберите соответствующую кнопку, чтобы сохранить текущее представление в виде файла CSV.
- Открывайте обнаружения в других приложениях с помощью меню на панели сведений рядом с именем обнаружения (например, вы можете отправить обнаружение в приложение Расследования с предустановленным запросом DQL, ограниченным этим событием).
- Открывайте значения со вкладки «Источник»** панели сведений об обнаружении непосредственно в другом приложении для более глубокого анализа.