SecurityFlow Кабинет лицензий , откроется в новой вкладке

Документация / Core

Уязвимости и разбор

Все уязвимости продукта - в одном списке, сколько бы сканеров их ни нашли. Список фильтруется по критичности, статусу, сканеру, ассету, тегам, SLA и выгружается в CSV.

Карточка уязвимости

  • Критичность, статус, сколько дней осталось по SLA.
  • Где найдено: файл и строка, зависимость, уязвимый URL - в зависимости от сканера.
  • Каким сканером и в каком аудите найдено, CWE, описание и рекомендации.
  • Теги, группы, вложения, ссылки на задачи Jira и на запись в DefectDojo, если уязвимость пришла оттуда.

Статусы

Новая уязвимость получает статус "Не верифицирована". Дальше её переводят действиями:

Действие Новый статус
Верифицировать Верифицирована
Назначить Назначена: создаётся задача для команды продукта
Отклонить Отклонена: ложное срабатывание
Временно принять риск Временно принята до выбранной даты, потом снова Верифицирована
Постоянно принять риск Постоянно принята
Решить Решена

Статусы может менять и валидатор - по правилам, без человека. См. Дедупликация и правила.

Автозакрытие

Если в новом отчёте сканера уязвимости больше нет, Core может закрыть её сам. Режим задаётся на сканере:

  • Решить - уязвимость переходит в "Решена", история сохраняется.
  • Удалить - уязвимость удаляется из списка.

Группы уязвимостей

Группа собирает уязвимости, которые закрываются одним действием, например обновлением одной библиотеки. По группе можно завести одну задачу в Jira вместо десятка.