Layanan keamanan
Rangkaian layanan keamanan pihak pertama di kotoba.cloud. Temuan CTEM, DAST, dan SAST mengalir ke ledger VM dalam satu skema bersama.
CTEM
exposure-management komponen dirilisContinuous Threat Exposure Management: secara terus-menerus mendata permukaan serangan eksternal dan titik masuk, serta menyerahkan jalur serangan beserta konteks aset ke ledger VM.
| Kapabilitas | Deskripsi |
|---|---|
| surface-inventory | inventarisasi berkelanjutan permukaan serangan eksternal dan aset |
| attack-path | identifikasi jalur serangan yang dapat dijangkau |
| context | konteks aset (rute publik, dependensi, pemilik) |
| exposure-feed | peristiwa eksposur yang dialirkan ke ledger VM |
- input: assets, dns, certificates, open-endpoints
- output: attack-paths, exposure-findings, asset-context
- Integrasi VM: CTEM menyerahkan jalur serangan dan konteks aset ke ledger VM; keduanya menjadi dasar skor keterjangkauan (reachability score).
DAST
dynamic-testing terbatasDynamic application security testing: memeriksa aplikasi yang berjalan dan melaporkan temuan runtime ke ledger VM.
| Kapabilitas | Deskripsi |
|---|---|
| runtime-probe | pemeriksaan dinamis pada aplikasi yang berjalan |
| auth-scenarios | pemeriksaan dengan skenario terautentikasi |
| runtime-finding | deteksi kerentanan runtime sebagai temuan |
- input: running-apps, scan-scopes, auth-scenarios
- output: runtime-findings, request-response-evidence
- Integrasi VM: DAST mengeluarkan temuan runtime yang dapat direproduksi (bukti request/response) ke ledger VM.
SAST
static-analysis terbatasPengujian keamanan aplikasi statis: menganalisis kode sumber untuk mencari pola rentan dan sanitasi yang kurang, lalu melaporkan temuan kode ke ledger VM.
| Kapabilitas | Deskripsi |
|---|---|
| code-analysis | analisis statis kode sumber |
| taint-flow | inspeksi taint / aliran data |
| code-finding | temuan kode dengan file dan baris |
- input: source-code, dependency-manifests
- output: code-findings, taint-paths, dependency-notes
- Integrasi VM: SAST mengeluarkan temuan kode beserta file dan baris ke ledger VM, sehingga target perbaikan dapat ditemukan lebih cepat.
VM
vulnerability-management komponen dirilisManajemen kerentanan (wvme): mengonsumsi temuan skema bersama yang dihasilkan oleh ketiga layanan hulu, melakukan deduplikasi dan penilaian skor berdasarkan reachability dan exploitability, serta melacak siklus hidup remediasi dalam ledger yang berkunci CPE/CVE. Menerima input feed CVE/CPE.
| Kapabilitas | Deskripsi |
|---|---|
| dedup | deduplikasi temuan (kunci aset × kerentanan) |
| scoring | penilaian skor reachability × exploitability |
| ledger | buku besar kerentanan berdasarkan kunci CPE/CVE |
| remediation | siklus hidup remediasi (terdeteksi → sedang berjalan → terverifikasi → ditutup) |
| cve-cpe-feed | Pemasukan feed CVE/CPE |
- input: findings-from-ctem, findings-from-dast, findings-from-sast, cve-cpe-feeds
- output: vulnerability-ledger, remediation-status, exposure-reports
- Integrasi VM: VM adalah layanan ledger: menerima temuan dari ketiga layanan hulu dalam skema bersama, lalu melakukan deduplikasi, penilaian skor, dan pelacakan remediasi.
Aliran data ke ledger VM
Ketiga layanan hulu menghasilkan temuan dengan skema bersama; VM melakukan deduplikasi, penilaian skor, dan pelacakan remediasi.
- → CTEM · peran: attack-path-and-context
- → DAST · peran: runtime-findings
- → SAST · peran: code-findings
- → VM · peran: aggregation-ledger · ledger keys: cpe, cve
finding schema: finding-id, service, asset, severity, evidence, first-seen, last-seen
Halaman ini dan GET /v1/security/services dirender dari satu definisi kanonik yang sama. Penerapan (enforcement) tetap berada pada authority privat; permukaan ini hanya bersifat deskriptif.