सुरक्षा सेवा
kotoba.cloud वरील फर्स्ट-पार्टी सुरक्षा सेवा सूट. CTEM, DAST आणि SAST निष्कर्ष एका शेअर्ड स्कीमामध्ये VM लेजरमध्ये वाहतात.
CTEM
exposure-management घटक शिप केलासतत धोका उघडकीस व्यवस्थापन: बाहेरील हल्ला पृष्ठभाग व प्रवेश बिंदू सतत सूचीबद्ध करते, आणि हल्ल्याचे मार्ग व मालमत्तेचा संदर्भ VM लेजरकडे देते.
| क्षमता | वर्णन |
|---|---|
| surface-inventory | सतत बाह्य अटॅक-सरफेस आणि अॅसेट इन्व्हेंटरी |
| attack-path | रिचेबल अटॅक-पाथ ओळख |
| context | अॅसेट संदर्भ (सार्वजनिक मार्ग, डिपेंडन्सी, मालक) |
| exposure-feed | VM लेजरला दिले जाणारे एक्सपोजर इव्हेंट्स |
- इनपुट: assets, dns, certificates, open-endpoints
- आउटपुट: attack-paths, exposure-findings, asset-context
- VM एकत्रीकरण: CTEM हल्ल्याचे मार्ग आणि मालमत्तेचा संदर्भ VM लेजरकडे देते; हे पोहोच स्कोअरचा आधार असतात.
DAST
dynamic-testing गेटेडडायनॅमिक ऍप्लिकेशन सुरक्षा चाचणी: चालू असलेल्या ऍप्लिकेशन्सची तपासणी करते आणि रनटाइम निष्कर्ष VM लेजरकडे नोंदवते.
| क्षमता | वर्णन |
|---|---|
| runtime-probe | चालू असलेल्या अॅप्लिकेशन्सचे डायनॅमिक प्रोबिंग |
| auth-scenarios | प्रमाणित परिस्थितींसह प्रोबिंग |
| runtime-finding | रनटाइम असुरक्षितता शोध आणि निष्कर्ष म्हणून नोंद |
- इनपुट: running-apps, scan-scopes, auth-scenarios
- आउटपुट: runtime-findings, request-response-evidence
- VM एकत्रीकरण: DAST पुनरुत्पादनक्षम रनटाइम निष्कर्ष (request/response पुरावा) VM लेजरकडे पाठवते.
SAST
static-analysis गेटेडस्टॅटिक अॅप्लिकेशन सिक्युरिटी टेस्टिंग: स्रोत कोडमधील व्हल्नरेबल पॅटर्न्स आणि सॅनिटायझेशनच्या कमतरतेचे विश्लेषण करते आणि कोड निष्कर्ष VM लेजरला अहवाल देते.
| क्षमता | वर्णन |
|---|---|
| code-analysis | स्टॅटिक सोर्स-कोड विश्लेषण |
| taint-flow | टेंट / डेटा-फ्लो तपासणी |
| code-finding | फाइल आणि लाइनसह कोड निष्कर्ष |
- इनपुट: source-code, dependency-manifests
- आउटपुट: code-findings, taint-paths, dependency-notes
- VM एकत्रीकरण: SAST फाईल व ओळ क्रमांकासह कोड निष्कर्ष VM लेजरकडे पाठवते, त्यामुळे दुरुस्तीचे लक्ष्य वेगाने सापडते.
VM
vulnerability-management घटक शिप केलाव्हल्नरेबिलिटी मॅनेजमेंट (wvme): तीन अपस्ट्रीम सेवांनी जारी केलेले शेअर्ड-स्कीमा निष्कर्ष स्वीकारते, ते रिचेबिलिटी आणि एक्स्प्लॉइटेबिलिटीच्या आधारे डिड्युप्लिकेट व स्कोअर करते, आणि CPE/CVE-कीड लेजरमध्ये निवारण लाइफसायकल ट्रॅक करते. CVE/CPE फीड इनपुट स्वीकारते.
| क्षमता | वर्णन |
|---|---|
| dedup | निष्कर्ष डिड्युप्लिकेशन (अॅसेट × व्हल्नरेबिलिटी की) |
| scoring | रिचेबिलिटी × एक्स्प्लॉइटेबिलिटी स्कोअरिंग |
| ledger | CPE/CVE नुसार निर्देशांकित असुरक्षितता लेजर |
| remediation | निवारण लाइफसायकल (सापडले → प्रगतीत → सत्यापित → बंद) |
| cve-cpe-feed | CVE/CPE फीड इनटेक |
- इनपुट: findings-from-ctem, findings-from-dast, findings-from-sast, cve-cpe-feeds
- आउटपुट: vulnerability-ledger, remediation-status, exposure-reports
- VM एकत्रीकरण: VM ही लेजर सेवा आहे: ती तीन अपस्ट्रीम सेवांचे निष्कर्ष शेअर्ड स्कीमामध्ये स्वीकारते आणि डिड्युप्लिकेशन, स्कोअरिंग व निवारण ट्रॅकिंग करते.
VM लेजरमध्ये डेटाफ्लो
तीन अपस्ट्रीम सेवा शेअर्ड-स्कीमा निष्कर्ष जारी करतात; VM डिड्युप्लिकेशन, स्कोअरिंग आणि निवारण ट्रॅकिंग करते.
- → CTEM · भूमिका: attack-path-and-context
- → DAST · भूमिका: runtime-findings
- → SAST · भूमिका: code-findings
- → VM · भूमिका: aggregation-ledger · ledger keys: cpe, cve
finding schema: finding-id, service, asset, severity, evidence, first-seen, last-seen
हे पेज आणि GET /v1/security/services एका कॅनॉनिकल डेफ मधून रेंडर होतात. एनफोर्समेंट खासगी अथॉरिटीकडेच राहते; हे पृष्ठ केवळ वर्णन करते.