Перейти к содержанию

Триаж нарушений

Начиная с версии 4.6.0, на странице результатов сканирования версии приложения доступна вкладка Нарушения — единое место для разметки статусов обнаруженных уязвимостей и нарушений политик (триаж). Проставленные статусы включаются в отчёт о сканировании.

Примечание

Просмотр вкладки Нарушения требует права Просмотр вкладки триажа нарушений, изменение статусов — права Редактирование разметки триажа, см. раздел «Пользователи и роли».

В верхней части вкладки приведена сводка Статус разметки с количеством сработок в разрезе Нужен триаж, KEV без статуса, Достижимо и В исключении, а также индикатор доли размеченных сработок.

Нарушения можно искать по компоненту, политике или идентификатору уязвимости, а также фильтровать по критичности (Critical, High, Medium, Low) и по статусу разметки.

Список нарушений отображается в режиме По компонентам (компонент → политика → сработка) или Список (с выбором порядка Сначала неразмеченные, По CVSS, По критичности, По компоненту).

Для каждой сработки отображаются идентификатор уязвимости или условие сработавшей проверки, статус, а также, при наличии, бейджи CVSS, Достижима (уязвимая функция достижима) и KEV (уязвимость входит в каталог CISA KEV). Для компонента и политики отображается агрегированный статус; если статусы входящих в них сработок различаются, отображается статус Смешанный.

Статусы разметки

Для уязвимостей используются статусы VEX:

  • Не задан — статус не проставлен.
  • Эксплуатируема — уязвимость эксплуатируема в данной конфигурации.
  • Не затронуто — конфигурация не подвержена уязвимости.
  • На рассмотрении — разметка ещё не завершена.
  • Исправлено — уязвимость устранена.
  • Ложное срабатывание — уязвимость определена ошибочно.

Для нарушений политик, не связанных с уязвимостями, используются статусы Не задан, Согласовано и Отклонено.

Примечание

Если был выполнен анализ достижимости уязвимых функций, уязвимости присваивается автоматический статус на основе результата анализа. Статус, проставленный вручную, приоритетнее автоматического.

Разметка статуса

Чтобы задокументировать результаты проведенного триажа и разметить сработку:

  1. Нажмите на сработку в списке. Справа откроется панель разметки.
  2. В блоке Статус выберите статус.
  3. В блоке Область действия выберите, на что распространяется статус:
    • Это приложение — на все версии и сканирования приложения;
    • Эта версия — на все сканирования текущей версии;
    • Только это сканирование — только на текущее сканирование.
  4. В блоке Обоснование укажите обоснование (обязательно для статусов уязвимостей, кроме Не задан) и, при необходимости, дополнительные сведения в поле Подробности.
  5. Нажмите на кнопку Сохранить и закрыть или Сохранить и продолжить — для перехода к следующей сработке.

Помимо блока разметки, панель содержит вкладки:

  • Нарушения — список обнаруженных нарушений.
  • Достижимость — сведения об анализе достижимости (файл, функция, фрагмент кода), см. раздел «Анализ достижимости уязвимых функций».
  • Исключение — создание исключения для компонента, см. раздел «Исключения».
  • Jira — список связанных с компонентом задач Jira (ключ со ссылкой на задачу и её статус в Jira); если связанных задач нет, отображается сообщение Задач Jira пока нет. Кнопка Создать Jira-задачу открывает мастер создания задачи, см. раздел «Создание задач в Jira».

Массовая разметка статусов

Статус можно присвоить сразу нескольким нарушениям. Отметьте нужные сработки в списке, выберите статус, задайте область действия и обоснование — статус применится ко всем выбранным сработкам. Например, можно выбрать несколько уязвимостей и присвоить им статус На рассмотрении.

Примечание

Если у части выбранных сработок статус уже был проставлен, система запросит подтверждение перезаписи с указанием количества затрагиваемых сработок.

Статусы уязвимостей (VEX) и статусы нарушений политик независимы: при массовой разметке статусом одного типа сработки другого типа не затрагиваются.

Массовое создание задач в Jira

Задачи Jira можно создать сразу по нескольким компонентам. Отметьте нужные компоненты флажками в списке — над списком появится панель с количеством выбранных компонентов и кнопками Создать задачи в Jira и Снять выбор.

Нажмите на кнопку Создать задачи в Jira, чтобы открыть мастер Создание Jira-задач:

  1. На шаге Проект и тип выберите Проект Jira и Тип задачи, затем нажмите на кнопку Далее.
  2. На шаге Поля задачи задайте общие для всех задач поля (Исполнитель, Приоритет, Метки, Описание), а для каждого выбранного компонента — отдельное поле Summary (по умолчанию заполнено значением вида «Уязвимый компонент »).
  3. Нажмите на кнопку Создать N задач.

Для каждого выбранного компонента создаётся отдельная задача Jira.

Примечание

Создание задач Jira требует права Создание связанной задачи в Jira, см. раздел «Пользователи и роли».

Отчёт с результатами триажа

Проставленные при триаже статусы включаются в отчёт о сканировании. Чтобы выгрузить отчёт:

  1. Нажмите на кнопку Скачать отчет на странице результатов сканирования версии приложения.
  2. В появившемся окне Скачивание отчета в поле Формат отчета выберите формат (HTML, PDF, JSON).
  3. Нажмите на кнопку Скачать.

Статусы уязвимостей (VEX) содержатся также в отчётах в формате В формате VEX (на базе стандарта CycloneDX), см. раздел «VEX-оценка уязвимостей и отчет».