सिक्योरिटी सर्विसेज़
kotoba.cloud पर फर्स्ट-पार्टी सिक्योरिटी सर्विसेज़ सूट। CTEM, DAST और SAST फाइंडिंग्स एक साझा स्कीमा में VM लेजर में प्रवाहित होती हैं।
CTEM
exposure-management कॉम्पोनेंट शिप्डकंटीन्युअस थ्रेट एक्सपोज़र मैनेजमेंट। यह बाहरी हमला सतह और एंट्री पॉइंट्स की निरंतर गणना करता है, और हमला पथ व एसेट संदर्भ को VM लेजर को देता है।
| क्षमता | विवरण |
|---|---|
| surface-inventory | निरंतर बाह्य अटैक-सरफेस और एसेट इन्वेंट्री |
| attack-path | पहुँच-योग्य अटैक-पाथ की पहचान |
| context | एसेट कॉन्टेक्स्ट (पब्लिक रूट्स, डिपेंडेंसीज़, ओनर) |
| exposure-feed | VM लेजर को फीड की गई एक्सपोज़र इवेंट्स |
- इनपुट: assets, dns, certificates, open-endpoints
- आउटपुट: attack-paths, exposure-findings, asset-context
- VM इंटीग्रेशन: CTEM हमला पथ और एसेट संदर्भ को VM लेजर को देता है; ये पहुँच-क्षमता स्कोर का आधार होते हैं।
DAST
dynamic-testing गेटेडडायनैमिक एप्लिकेशन सिक्योरिटी टेस्टिंग। यह चल रहे एप्लिकेशन की जाँच करता है और रनटाइम निष्कर्ष VM लेजर को रिपोर्ट करता है।
| क्षमता | विवरण |
|---|---|
| runtime-probe | चल रहे एप्लिकेशनों की डायनामिक प्रोबिंग |
| auth-scenarios | ऑथेंटिकेटेड सिनेरियोज़ के साथ प्रोबिंग |
| runtime-finding | रनटाइम में सुभेद्यता का पता लगाकर निष्कर्ष के रूप में दर्ज करना |
- इनपुट: running-apps, scan-scopes, auth-scenarios
- आउटपुट: runtime-findings, request-response-evidence
- VM इंटीग्रेशन: DAST पुन: उत्पन्न किए जा सकने वाले रनटाइम निष्कर्ष (रिक्वेस्ट/रिस्पॉन्स प्रमाण) VM लेजर को भेजता है।
SAST
static-analysis गेटेडस्टैटिक एप्लिकेशन सिक्योरिटी टेस्टिंग: सोर्स कोड का विश्लेषण करके वल्नरेबल पैटर्न और मिसिंग सैनिटाइज़ेशन का पता लगाता है, और कोड फाइंडिंग्स को VM लेजर में रिपोर्ट करता है।
| क्षमता | विवरण |
|---|---|
| code-analysis | स्टैटिक सोर्स-कोड विश्लेषण |
| taint-flow | टेंट / डेटा-फ़्लो निरीक्षण |
| code-finding | फ़ाइल और लाइन के साथ कोड फाइंडिंग्स |
- इनपुट: source-code, dependency-manifests
- आउटपुट: code-findings, taint-paths, dependency-notes
- VM इंटीग्रेशन: SAST फ़ाइल और लाइन सहित कोड निष्कर्ष VM लेजर को भेजता है, जिससे फिक्स का लक्ष्य तेज़ी से मिल जाता है।
VM
vulnerability-management कॉम्पोनेंट शिप्डवल्नरेबिलिटी मैनेजमेंट (wvme): तीन अपस्ट्रीम सेवाओं द्वारा जारी साझा-स्कीमा फाइंडिंग्स को ग्रहण करता है, उन्हें पहुँच-क्षमता (reachability) और शोषण-क्षमता (exploitability) के आधार पर डीड्यूप और स्कोर करता है, और CPE/CVE द्वारा कीड लेजर में रेमेडिएशन लाइफसाइकल को ट्रैक करता है। CVE/CPE फ़ीड इनपुट स्वीकार करता है।
| क्षमता | विवरण |
|---|---|
| dedup | फाइंडिंग डीड्यूप्लिकेशन (एसेट × वल्नरेबिलिटी की) |
| scoring | पहुँच-क्षमता × शोषण-क्षमता स्कोरिंग |
| ledger | CPE/CVE कुंजी वाला सुभेद्यता लेजर |
| remediation | रेमेडिएशन लाइफसाइकल (डिटेक्टेड → इन प्रोग्रेस → वेरिफाइड → क्लोज्ड) |
| cve-cpe-feed | CVE/CPE फ़ीड इनटेक |
- इनपुट: findings-from-ctem, findings-from-dast, findings-from-sast, cve-cpe-feeds
- आउटपुट: vulnerability-ledger, remediation-status, exposure-reports
- VM इंटीग्रेशन: VM लेजर सेवा है: यह तीन अपस्ट्रीम सेवाओं की फाइंडिंग्स को साझा स्कीमा में प्राप्त करता है और उन्हें डीड्यूप करता है, स्कोर करता है और रेमेडिएशन को ट्रैक करता है।
VM लेजर में डेटाफ़्लो
तीन अपस्ट्रीम सेवाएँ साझा-स्कीमा फाइंडिंग्स जारी करती हैं; VM उन्हें डीड्यूप करता है, स्कोर करता है और रेमेडिएशन को ट्रैक करता है।
- → CTEM · भूमिका: attack-path-and-context
- → DAST · भूमिका: runtime-findings
- → SAST · भूमिका: code-findings
- → VM · भूमिका: aggregation-ledger · ledger keys: cpe, cve
finding schema: finding-id, service, asset, severity, evidence, first-seen, last-seen
यह पेज और GET /v1/security/services एक ही कैनोनिकल डेफिनिशन से रेंडर होते हैं। एनफोर्समेंट प्राइवेट अथॉरिटी पर ही रहता है; यह सतह केवल वर्णन करती है।