SecurityFlow Кабинет лицензий , откроется в новой вкладке

Документация / Core

Метрики и SLA

Дашборды Core отвечают на три вопроса: сколько открытых уязвимостей и какой они критичности, укладываются ли команды в сроки, растёт или падает риск.

Обзор

  • Распределение уязвимостей по критичности и статусам.
  • Изменение статусов за период: сколько найдено, подтверждено, решено.
  • Среднее время: от создания до верификации, до назначения задачи команде продукта, до решения, до отклонения.
  • Уязвимости в рамках SLA и сверх него.
  • Таблица рисков по продуктам: взвешенный тренд риска против допустимого риска.

SLA

Для каждой критичности задаётся три срока:

Этап Что считается
Дней до верификации от создания до статуса "Верифицирована"
Дней до назначения от верификации до задачи команде продукта
Дней до решения от создания до статуса "Решена"

В карточке уязвимости видно, сколько дней осталось. Продукт с просроченными уязвимостями помечается "SLA нарушен".

Взвешенный тренд риска (WRT)

WRT - сумма уязвимостей продукта с весами по критичности. Что настраивается:

  • Веса критичности - насколько низкая, средняя, высокая и критичная уязвимость влияют на WRT.
  • Статусы - уязвимости каких статусов участвуют в расчёте и в счётчиках на дашборде.
  • Допустимый риск - общий для организации и отдельный для продукта.

Для допустимого риска продукта Core подсказывает стартовое значение: вес одной уязвимости выбранной критичности.

Настройки - Глобальные настройки → Метрики.