Serviços de segurança
O conjunto de serviços de segurança próprios do kotoba.cloud. As descobertas de CTEM, DAST e SAST fluem para o registro do VM em um único esquema compartilhado.
CTEM
exposure-management componente disponibilizadoGerenciamento Contínuo de Exposição a Ameaças: enumera continuamente a superfície de ataque externa e os pontos de entrada, e entrega caminhos de ataque e contexto de ativos ao registro de VM.
| Capacidade | Descrição |
|---|---|
| surface-inventory | inventário contínuo de superfície de ataque externa e ativos |
| attack-path | identificação de caminhos de ataque alcançáveis |
| context | contexto do ativo (rotas públicas, dependências, responsável) |
| exposure-feed | eventos de exposição enviados ao registro do VM |
- entradas: assets, dns, certificates, open-endpoints
- saídas: attack-paths, exposure-findings, asset-context
- Integração com VM: O CTEM entrega caminhos de ataque e contexto de ativos ao registro de VM; eles são a base da pontuação de acessibilidade.
DAST
dynamic-testing restritoTeste dinâmico de segurança de aplicações: examina aplicações em execução e reporta descobertas em tempo de execução ao registro de VM.
| Capacidade | Descrição |
|---|---|
| runtime-probe | sondagem dinâmica de aplicações em execução |
| auth-scenarios | sondagem com cenários autenticados |
| runtime-finding | detecção de vulnerabilidades em runtime como findings |
- entradas: running-apps, scan-scopes, auth-scenarios
- saídas: runtime-findings, request-response-evidence
- Integração com VM: O DAST emite descobertas reproduzíveis em tempo de execução (evidências de requisição/resposta) para o registro de VM.
SAST
static-analysis restritoTeste estático de segurança de aplicações: analisa o código-fonte em busca de padrões vulneráveis e sanitização ausente, reportando descobertas de código ao registro do VM.
| Capacidade | Descrição |
|---|---|
| code-analysis | análise estática de código-fonte |
| taint-flow | inspeção de taint / fluxo de dados |
| code-finding | descobertas de código com arquivo e linha |
- entradas: source-code, dependency-manifests
- saídas: code-findings, taint-paths, dependency-notes
- Integração com VM: O SAST emite descobertas de código com arquivo e linha para o registro de VM, para que o alvo da correção seja encontrado mais rápido.
VM
vulnerability-management componente disponibilizadoGestão de vulnerabilidades (wvme): consome as descobertas em esquema compartilhado emitidas pelos três serviços upstream, deduplica e pontua-as por alcançabilidade e explorabilidade, e acompanha o ciclo de vida da correção em um registro indexado por CPE/CVE. Aceita entrada de feed CVE/CPE.
| Capacidade | Descrição |
|---|---|
| dedup | deduplicação de descobertas (chave ativo × vulnerabilidade) |
| scoring | pontuação de alcançabilidade × explorabilidade |
| ledger | registro de vulnerabilidades indexado por CPE/CVE |
| remediation | ciclo de vida da correção (detectado → em andamento → verificado → encerrado) |
| cve-cpe-feed | Ingestão do feed CVE/CPE |
- entradas: findings-from-ctem, findings-from-dast, findings-from-sast, cve-cpe-feeds
- saídas: vulnerability-ledger, remediation-status, exposure-reports
- Integração com VM: O VM é o serviço de registro: recebe as descobertas dos três serviços upstream no esquema compartilhado e deduplica, pontua e acompanha a correção.
Fluxo de dados para o registro de VM
Os três serviços upstream emitem descobertas em esquema compartilhado; o VM deduplica, pontua e acompanha a correção.
- → CTEM · função: attack-path-and-context
- → DAST · função: runtime-findings
- → SAST · função: code-findings
- → VM · função: aggregation-ledger · ledger keys: cpe, cve
finding schema: finding-id, service, asset, severity, evidence, first-seen, last-seen
Esta página e GET /v1/security/services são renderizadas a partir da mesma definição canônica. A aplicação (enforcement) permanece na autoridade privada; esta superfície apenas descreve.