मुख्य मजकुराकडे जा
सुरक्षित सुरक्षा सेवा

सुरक्षा सेवा

kotoba.cloud वरील फर्स्ट-पार्टी सुरक्षा सेवा सूट. CTEM, DAST आणि SAST निष्कर्ष एका शेअर्ड स्कीमामध्ये VM लेजरमध्ये वाहतात.

CTEM

exposure-management घटक शिप केला

सतत धोका उघडकीस व्यवस्थापन: बाहेरील हल्ला पृष्ठभाग व प्रवेश बिंदू सतत सूचीबद्ध करते, आणि हल्ल्याचे मार्ग व मालमत्तेचा संदर्भ VM लेजरकडे देते.

क्षमता वर्णन
surface-inventory सतत बाह्य अटॅक-सरफेस आणि अ‍ॅसेट इन्व्हेंटरी
attack-path रिचेबल अटॅक-पाथ ओळख
context अ‍ॅसेट संदर्भ (सार्वजनिक मार्ग, डिपेंडन्सी, मालक)
exposure-feed VM लेजरला दिले जाणारे एक्सपोजर इव्हेंट्स
  • इनपुट: assets, dns, certificates, open-endpoints
  • आउटपुट: attack-paths, exposure-findings, asset-context
  • VM एकत्रीकरण: CTEM हल्ल्याचे मार्ग आणि मालमत्तेचा संदर्भ VM लेजरकडे देते; हे पोहोच स्कोअरचा आधार असतात.

DAST

dynamic-testing गेटेड

डायनॅमिक ऍप्लिकेशन सुरक्षा चाचणी: चालू असलेल्या ऍप्लिकेशन्सची तपासणी करते आणि रनटाइम निष्कर्ष VM लेजरकडे नोंदवते.

क्षमता वर्णन
runtime-probe चालू असलेल्या अ‍ॅप्लिकेशन्सचे डायनॅमिक प्रोबिंग
auth-scenarios प्रमाणित परिस्थितींसह प्रोबिंग
runtime-finding रनटाइम असुरक्षितता शोध आणि निष्कर्ष म्हणून नोंद
  • इनपुट: running-apps, scan-scopes, auth-scenarios
  • आउटपुट: runtime-findings, request-response-evidence
  • VM एकत्रीकरण: DAST पुनरुत्पादनक्षम रनटाइम निष्कर्ष (request/response पुरावा) VM लेजरकडे पाठवते.

SAST

static-analysis गेटेड

स्टॅटिक अ‍ॅप्लिकेशन सिक्युरिटी टेस्टिंग: स्रोत कोडमधील व्हल्नरेबल पॅटर्न्स आणि सॅनिटायझेशनच्या कमतरतेचे विश्लेषण करते आणि कोड निष्कर्ष VM लेजरला अहवाल देते.

क्षमता वर्णन
code-analysis स्टॅटिक सोर्स-कोड विश्लेषण
taint-flow टेंट / डेटा-फ्लो तपासणी
code-finding फाइल आणि लाइनसह कोड निष्कर्ष
  • इनपुट: source-code, dependency-manifests
  • आउटपुट: code-findings, taint-paths, dependency-notes
  • VM एकत्रीकरण: SAST फाईल व ओळ क्रमांकासह कोड निष्कर्ष VM लेजरकडे पाठवते, त्यामुळे दुरुस्तीचे लक्ष्य वेगाने सापडते.

VM

vulnerability-management घटक शिप केला

व्हल्नरेबिलिटी मॅनेजमेंट (wvme): तीन अपस्ट्रीम सेवांनी जारी केलेले शेअर्ड-स्कीमा निष्कर्ष स्वीकारते, ते रिचेबिलिटी आणि एक्स्प्लॉइटेबिलिटीच्या आधारे डिड्युप्लिकेट व स्कोअर करते, आणि CPE/CVE-कीड लेजरमध्ये निवारण लाइफसायकल ट्रॅक करते. CVE/CPE फीड इनपुट स्वीकारते.

क्षमता वर्णन
dedup निष्कर्ष डिड्युप्लिकेशन (अ‍ॅसेट × व्हल्नरेबिलिटी की)
scoring रिचेबिलिटी × एक्स्प्लॉइटेबिलिटी स्कोअरिंग
ledger CPE/CVE नुसार निर्देशांकित असुरक्षितता लेजर
remediation निवारण लाइफसायकल (सापडले → प्रगतीत → सत्यापित → बंद)
cve-cpe-feed CVE/CPE फीड इनटेक
  • इनपुट: findings-from-ctem, findings-from-dast, findings-from-sast, cve-cpe-feeds
  • आउटपुट: vulnerability-ledger, remediation-status, exposure-reports
  • VM एकत्रीकरण: VM ही लेजर सेवा आहे: ती तीन अपस्ट्रीम सेवांचे निष्कर्ष शेअर्ड स्कीमामध्ये स्वीकारते आणि डिड्युप्लिकेशन, स्कोअरिंग व निवारण ट्रॅकिंग करते.

VM लेजरमध्ये डेटाफ्लो

तीन अपस्ट्रीम सेवा शेअर्ड-स्कीमा निष्कर्ष जारी करतात; VM डिड्युप्लिकेशन, स्कोअरिंग आणि निवारण ट्रॅकिंग करते.

  • CTEM · भूमिका: attack-path-and-context
  • DAST · भूमिका: runtime-findings
  • SAST · भूमिका: code-findings
  • VM · भूमिका: aggregation-ledger · ledger keys: cpe, cve

finding schema: finding-id, service, asset, severity, evidence, first-seen, last-seen

हे पेज आणि GET /v1/security/services एका कॅनॉनिकल डेफ मधून रेंडर होतात. एनफोर्समेंट खासगी अथॉरिटीकडेच राहते; हे पृष्ठ केवळ वर्णन करते.