SecurityFlow Кабинет лицензий , откроется в новой вкладке

Документация / Начало

Термины

Продукт - то, за безопасность чего отвечает одна команда: сервис, приложение, система. У продукта есть критичность для бизнеса, тип, теги и свои настройки Jira.

Ассет - конкретный объект внутри продукта, который сканируют: репозиторий, Docker-образ, домен, хост или облачный аккаунт. Уязвимость всегда привязана к ассету, а через него - к продукту.

Аудит - один прогон сканеров. В аудите видно, какие сканеры отработали, по какой ветке и коммиту, кто автор коммита и что нашлось.

Джоба - запись в каталоге Radar: образ сканера, команда запуска, переменные, таймаут, тип. Тип "сканер" означает, что после работы джоба отдаёт отчёт в Core.

Последовательность - набор джоб, которые запускаются вместе по ассету: например, секреты, SAST и SCA для репозитория.

Пайплайн - запуск последовательности Radar. Каждая джоба идёт в изолированной среде, у каждой свои логи.

Уязвимость - находка сканера после разбора и дедупликации. У неё есть критичность, статус, SLA, история.

Группа уязвимостей - уязвимости, которые чинят одним действием, например обновлением одной библиотеки.

Критичность - Инфо, Низкая, Средняя, Высокая, Критичная.

Статус разбора - где уязвимость находится в работе:

Статус Что значит
Не верифицирована новая находка, её ещё никто не смотрел
Верифицирована подтверждена, нужно исправлять
Назначена передана команде продукта, есть задача
Отклонена ложное срабатывание или неприменимо
Временно принята риск принят до даты, потом статус вернётся в "Верифицирована"
Постоянно принята риск принят без срока
Решена исправлена или пропала из новых отчётов

SLA - срок на исправление по критичности. Core считает, сколько дней осталось, и отмечает нарушения.

Допустимый риск - порог взвешенного риска продукта (WRT), выше которого продукт считается в зоне риска.