Документация / Начало
Термины
Продукт - то, за безопасность чего отвечает одна команда: сервис, приложение, система. У продукта есть критичность для бизнеса, тип, теги и свои настройки Jira.
Ассет - конкретный объект внутри продукта, который сканируют: репозиторий, Docker-образ, домен, хост или облачный аккаунт. Уязвимость всегда привязана к ассету, а через него - к продукту.
Аудит - один прогон сканеров. В аудите видно, какие сканеры отработали, по какой ветке и коммиту, кто автор коммита и что нашлось.
Джоба - запись в каталоге Radar: образ сканера, команда запуска, переменные, таймаут, тип. Тип "сканер" означает, что после работы джоба отдаёт отчёт в Core.
Последовательность - набор джоб, которые запускаются вместе по ассету: например, секреты, SAST и SCA для репозитория.
Пайплайн - запуск последовательности Radar. Каждая джоба идёт в изолированной среде, у каждой свои логи.
Уязвимость - находка сканера после разбора и дедупликации. У неё есть критичность, статус, SLA, история.
Группа уязвимостей - уязвимости, которые чинят одним действием, например обновлением одной библиотеки.
Критичность - Инфо, Низкая, Средняя, Высокая, Критичная.
Статус разбора - где уязвимость находится в работе:
| Статус | Что значит |
|---|---|
| Не верифицирована | новая находка, её ещё никто не смотрел |
| Верифицирована | подтверждена, нужно исправлять |
| Назначена | передана команде продукта, есть задача |
| Отклонена | ложное срабатывание или неприменимо |
| Временно принята | риск принят до даты, потом статус вернётся в "Верифицирована" |
| Постоянно принята | риск принят без срока |
| Решена | исправлена или пропала из новых отчётов |
SLA - срок на исправление по критичности. Core считает, сколько дней осталось, и отмечает нарушения.
Допустимый риск - порог взвешенного риска продукта (WRT), выше которого продукт считается в зоне риска.