Services de sécurité
La suite de services de sécurité propriétaire sur kotoba.cloud. Les constats CTEM, DAST et SAST convergent vers le registre VM selon un schéma partagé unique.
CTEM
exposure-management composant en productionGestion continue de l'exposition aux menaces : recense en continu la surface d'attaque externe et les points d'entrée, et transmet les chemins d'attaque ainsi que le contexte des actifs au registre VM.
| Fonctionnalité | Description |
|---|---|
| surface-inventory | inventaire continu de la surface d'attaque externe et des actifs |
| attack-path | identification des chemins d'attaque accessibles |
| context | contexte de l'actif (routes publiques, dépendances, propriétaire) |
| exposure-feed | envoi des événements d'exposition au registre VM |
- entrées : assets, dns, certificates, open-endpoints
- sorties : attack-paths, exposure-findings, asset-context
- Intégration VM : CTEM transmet les chemins d'attaque et le contexte des actifs au registre VM ; ils constituent la base du score d'accessibilité.
DAST
dynamic-testing sous contrôle d'accèsTest de sécurité dynamique des applications : sonde les applications en cours d'exécution et signale les résultats d'exécution au registre VM.
| Fonctionnalité | Description |
|---|---|
| runtime-probe | sondage dynamique des applications en cours d'exécution |
| auth-scenarios | sondage avec scénarios authentifiés |
| runtime-finding | détection des vulnérabilités à l'exécution sous forme de constats |
- entrées : running-apps, scan-scopes, auth-scenarios
- sorties : runtime-findings, request-response-evidence
- Intégration VM : DAST envoie des résultats d'exécution reproductibles (preuves requête/réponse) au registre VM.
SAST
static-analysis sous contrôle d'accèsTest de sécurité statique des applications : analyse le code source à la recherche de motifs vulnérables et d'absence d'assainissement, et transmet les constats de code au registre VM.
| Fonctionnalité | Description |
|---|---|
| code-analysis | analyse statique du code source |
| taint-flow | inspection taint / flux de données |
| code-finding | détection de constats de code avec fichier et ligne |
- entrées : source-code, dependency-manifests
- sorties : code-findings, taint-paths, dependency-notes
- Intégration VM : SAST envoie des résultats de code avec fichier et ligne au registre VM, ce qui accélère l'identification de la cible à corriger.
VM
vulnerability-management composant en productionGestion des vulnérabilités (wvme) : consomme les constats au schéma partagé émis par les trois services amont, les dédoublonne et les note selon l'accessibilité et l'exploitabilité, et suit le cycle de vie de la remédiation dans un registre indexé par CPE/CVE. Accepte un flux d'entrée CVE/CPE.
| Fonctionnalité | Description |
|---|---|
| dedup | dédoublonnage des constats (clé actif × vulnérabilité) |
| scoring | notation accessibilité × exploitabilité |
| ledger | registre des vulnérabilités indexé par CPE/CVE |
| remediation | cycle de vie de la remédiation (détecté → en cours → vérifié → clos) |
| cve-cpe-feed | Ingestion du flux CVE/CPE |
- entrées : findings-from-ctem, findings-from-dast, findings-from-sast, cve-cpe-feeds
- sorties : vulnerability-ledger, remediation-status, exposure-reports
- Intégration VM : VM est le service de registre : il reçoit les constats des trois services amont selon le schéma partagé, les dédoublonne, les note et suit leur remédiation.
Flux de données vers le registre VM
Les trois services amont émettent des constats au schéma partagé ; VM les dédoublonne, les note et suit leur remédiation.
- → CTEM · rôle : attack-path-and-context
- → DAST · rôle : runtime-findings
- → SAST · rôle : code-findings
- → VM · rôle : aggregation-ledger · ledger keys: cpe, cve
finding schema: finding-id, service, asset, severity, evidence, first-seen, last-seen
Cette page et GET /v1/security/services sont générées à partir de la même définition canonique. L'application des règles reste du ressort de l'autorité privée ; cette surface se contente de décrire.