Триаж нарушений¶
Начиная с версии 4.6.0, на странице результатов сканирования версии приложения доступна вкладка Нарушения — единое место для разметки статусов обнаруженных уязвимостей и нарушений политик (триаж). Проставленные статусы включаются в отчёт о сканировании.
Примечание
Просмотр вкладки Нарушения требует права Просмотр вкладки триажа нарушений, изменение статусов — права Редактирование разметки триажа, см. раздел «Пользователи и роли».
В верхней части вкладки приведена сводка Статус разметки с количеством сработок в разрезе Нужен триаж, KEV без статуса, Достижимо и В исключении, а также индикатор доли размеченных сработок.
Нарушения можно искать по компоненту, политике или идентификатору уязвимости, а также фильтровать по критичности (Critical, High, Medium, Low) и по статусу разметки.
Список нарушений отображается в режиме По компонентам (компонент → политика → сработка) или Список (с выбором порядка Сначала неразмеченные, По CVSS, По критичности, По компоненту).
Для каждой сработки отображаются идентификатор уязвимости или условие сработавшей проверки, статус, а также, при наличии, бейджи CVSS, Достижима (уязвимая функция достижима) и KEV (уязвимость входит в каталог CISA KEV). Для компонента и политики отображается агрегированный статус; если статусы входящих в них сработок различаются, отображается статус Смешанный.
Статусы разметки¶
Для уязвимостей используются статусы VEX:
- Не задан — статус не проставлен.
- Эксплуатируема — уязвимость эксплуатируема в данной конфигурации.
- Не затронуто — конфигурация не подвержена уязвимости.
- На рассмотрении — разметка ещё не завершена.
- Исправлено — уязвимость устранена.
- Ложное срабатывание — уязвимость определена ошибочно.
Для нарушений политик, не связанных с уязвимостями, используются статусы Не задан, Согласовано и Отклонено.
Примечание
Если был выполнен анализ достижимости уязвимых функций, уязвимости присваивается автоматический статус на основе результата анализа. Статус, проставленный вручную, приоритетнее автоматического.
Разметка статуса¶
Чтобы задокументировать результаты проведенного триажа и разметить сработку:
- Нажмите на сработку в списке. Справа откроется панель разметки.
- В блоке Статус выберите статус.
- В блоке Область действия выберите, на что распространяется статус:
- Это приложение — на все версии и сканирования приложения;
- Эта версия — на все сканирования текущей версии;
- Только это сканирование — только на текущее сканирование.
- В блоке Обоснование укажите обоснование (обязательно для статусов уязвимостей, кроме Не задан) и, при необходимости, дополнительные сведения в поле Подробности.
- Нажмите на кнопку Сохранить и закрыть или Сохранить и продолжить — для перехода к следующей сработке.
Помимо блока разметки, панель содержит вкладки:
- Нарушения — список обнаруженных нарушений.
- Достижимость — сведения об анализе достижимости (файл, функция, фрагмент кода), см. раздел «Анализ достижимости уязвимых функций».
- Исключение — создание исключения для компонента, см. раздел «Исключения».
- Jira — список связанных с компонентом задач Jira (ключ со ссылкой на задачу и её статус в Jira); если связанных задач нет, отображается сообщение Задач Jira пока нет. Кнопка Создать Jira-задачу открывает мастер создания задачи, см. раздел «Создание задач в Jira».
Массовая разметка статусов¶
Статус можно присвоить сразу нескольким нарушениям. Отметьте нужные сработки в списке, выберите статус, задайте область действия и обоснование — статус применится ко всем выбранным сработкам. Например, можно выбрать несколько уязвимостей и присвоить им статус На рассмотрении.
Примечание
Если у части выбранных сработок статус уже был проставлен, система запросит подтверждение перезаписи с указанием количества затрагиваемых сработок.
Статусы уязвимостей (VEX) и статусы нарушений политик независимы: при массовой разметке статусом одного типа сработки другого типа не затрагиваются.
Массовое создание задач в Jira¶
Задачи Jira можно создать сразу по нескольким компонентам. Отметьте нужные компоненты флажками в списке — над списком появится панель с количеством выбранных компонентов и кнопками Создать задачи в Jira и Снять выбор.
Нажмите на кнопку Создать задачи в Jira, чтобы открыть мастер Создание Jira-задач:
- На шаге Проект и тип выберите Проект Jira и Тип задачи, затем нажмите на кнопку Далее.
- На шаге Поля задачи задайте общие для всех задач поля (Исполнитель, Приоритет, Метки, Описание), а для каждого выбранного компонента — отдельное поле Summary (по умолчанию заполнено значением вида «Уязвимый компонент
»). - Нажмите на кнопку Создать N задач.
Для каждого выбранного компонента создаётся отдельная задача Jira.
Примечание
Создание задач Jira требует права Создание связанной задачи в Jira, см. раздел «Пользователи и роли».
Отчёт с результатами триажа¶
Проставленные при триаже статусы включаются в отчёт о сканировании. Чтобы выгрузить отчёт:
- Нажмите на кнопку Скачать отчет на странице результатов сканирования версии приложения.
- В появившемся окне Скачивание отчета в поле Формат отчета выберите формат (HTML, PDF, JSON).
- Нажмите на кнопку Скачать.
Статусы уязвимостей (VEX) содержатся также в отчётах в формате В формате VEX (на базе стандарта CycloneDX), см. раздел «VEX-оценка уязвимостей и отчет».

