Servicios de seguridad
El conjunto de servicios de seguridad de primera parte en kotoba.cloud. Los hallazgos de CTEM, DAST y SAST fluyen al libro registro de VM en un único esquema compartido.
CTEM
exposure-management componente disponibleGestión continua de la exposición a amenazas: enumera continuamente la superficie de ataque externa y los puntos de entrada, y entrega rutas de ataque más contexto de activos al libro mayor de VM.
| Capacidad | Descripción |
|---|---|
| surface-inventory | inventario continuo de superficie de ataque externa y activos |
| attack-path | identificación de rutas de ataque alcanzables |
| context | contexto de activos (rutas públicas, dependencias, propietario) |
| exposure-feed | eventos de exposición enviados al libro registro de VM |
- entradas: assets, dns, certificates, open-endpoints
- salidas: attack-paths, exposure-findings, asset-context
- Integración con VM: CTEM entrega rutas de ataque y contexto de activos al libro mayor de VM; son la base de la puntuación de accesibilidad.
DAST
dynamic-testing restringidoPruebas dinámicas de seguridad de aplicaciones: examina aplicaciones en ejecución e informa hallazgos en tiempo de ejecución al libro mayor de VM.
| Capacidad | Descripción |
|---|---|
| runtime-probe | sondeo dinámico de aplicaciones en ejecución |
| auth-scenarios | sondeo con escenarios autenticados |
| runtime-finding | detección de vulnerabilidades en tiempo de ejecución como hallazgos |
- entradas: running-apps, scan-scopes, auth-scenarios
- salidas: runtime-findings, request-response-evidence
- Integración con VM: DAST envía hallazgos reproducibles en tiempo de ejecución (evidencia de solicitud/respuesta) al libro mayor de VM.
SAST
static-analysis restringidoPruebas estáticas de seguridad de aplicaciones: analiza el código fuente en busca de patrones vulnerables y falta de sanitización, reportando hallazgos de código al libro registro de VM.
| Capacidad | Descripción |
|---|---|
| code-analysis | análisis estático de código fuente |
| taint-flow | inspección de taint / flujo de datos |
| code-finding | hallazgos de código con archivo y línea |
- entradas: source-code, dependency-manifests
- salidas: code-findings, taint-paths, dependency-notes
- Integración con VM: SAST envía hallazgos de código con archivo y línea al libro mayor de VM, lo que agiliza la localización del objetivo de corrección.
VM
vulnerability-management componente disponibleGestión de vulnerabilidades (wvme): consume los hallazgos con esquema compartido emitidos por los tres servicios ascendentes, los deduplica y puntúa según alcanzabilidad y explotabilidad, y hace seguimiento del ciclo de vida de la remediación en un libro registro indexado por CPE/CVE. Acepta entrada de fuentes CVE/CPE.
| Capacidad | Descripción |
|---|---|
| dedup | deduplicación de hallazgos (clave activo × vulnerabilidad) |
| scoring | puntuación de alcanzabilidad × explotabilidad |
| ledger | registro de vulnerabilidades indexado por CPE/CVE |
| remediation | ciclo de vida de la remediación (detectado → en curso → verificado → cerrado) |
| cve-cpe-feed | Ingesta de feeds CVE/CPE |
- entradas: findings-from-ctem, findings-from-dast, findings-from-sast, cve-cpe-feeds
- salidas: vulnerability-ledger, remediation-status, exposure-reports
- Integración con VM: VM es el servicio de libro registro: recibe los hallazgos de los tres servicios ascendentes en el esquema compartido, los deduplica, puntúa y hace seguimiento de la remediación.
Flujo de datos hacia el libro mayor de VM
Los tres servicios ascendentes emiten hallazgos con un esquema compartido; VM los deduplica, puntúa y hace seguimiento de la remediación.
- → CTEM · rol: attack-path-and-context
- → DAST · rol: runtime-findings
- → SAST · rol: code-findings
- → VM · rol: aggregation-ledger · ledger keys: cpe, cve
finding schema: finding-id, service, asset, severity, evidence, first-seen, last-seen
Esta página y GET /v1/security/services se generan a partir de una única definición canónica. La aplicación de las políticas permanece en la autoridad privada; esta superficie solo describe.