Сервисы безопасности
Набор собственных сервисов безопасности на kotoba.cloud. Findings от CTEM, DAST и SAST поступают в журнал VM в единой общей схеме.
CTEM
exposure-management компонент внедрёнContinuous Threat Exposure Management: непрерывно выявляет внешнюю поверхность атаки и точки входа, передавая пути атак и контекст активов в реестр VM.
| Возможность | Описание |
|---|---|
| surface-inventory | непрерывная инвентаризация внешней поверхности атаки и активов |
| attack-path | выявление достижимых путей атаки |
| context | контекст актива (публичные маршруты, зависимости, владелец) |
| exposure-feed | события экспозиции, передаваемые в журнал VM |
- входные данные: assets, dns, certificates, open-endpoints
- выходные данные: attack-paths, exposure-findings, asset-context
- Интеграция с VM: CTEM передаёт пути атак и контекст активов в реестр VM; они лежат в основе оценки достижимости.
DAST
dynamic-testing ограниченоДинамическое тестирование безопасности приложений: анализирует работающие приложения и передаёт результаты выполнения в реестр VM.
| Возможность | Описание |
|---|---|
| runtime-probe | динамическая проверка работающих приложений |
| auth-scenarios | проверка по аутентифицированным сценариям |
| runtime-finding | обнаружение уязвимостей во время выполнения в виде находок |
- входные данные: running-apps, scan-scopes, auth-scenarios
- выходные данные: runtime-findings, request-response-evidence
- Интеграция с VM: DAST передаёт воспроизводимые результаты выполнения (доказательства запросов и ответов) в реестр VM.
SAST
static-analysis ограниченоСтатическое тестирование безопасности приложений: анализирует исходный код на наличие уязвимых паттернов и отсутствие санитизации, передавая findings по коду в журнал VM.
| Возможность | Описание |
|---|---|
| code-analysis | статический анализ исходного кода |
| taint-flow | анализ потоков данных (taint) |
| code-finding | обнаружение проблем в коде с указанием файла и строки |
- входные данные: source-code, dependency-manifests
- выходные данные: code-findings, taint-paths, dependency-notes
- Интеграция с VM: SAST передаёт результаты анализа кода с указанием файла и строки в реестр VM, что ускоряет поиск цели для исправления.
VM
vulnerability-management компонент внедрёнУправление уязвимостями (wvme). Принимает findings в единой схеме от трёх вышестоящих сервисов, выполняет их дедупликацию и скоринг по достижимости и эксплуатируемости, а также ведёт журнал жизненного цикла устранения с привязкой к CPE/CVE. Принимает входные данные из фида CVE/CPE.
| Возможность | Описание |
|---|---|
| dedup | дедупликация findings (ключ актив × уязвимость) |
| scoring | скоринг по достижимости × эксплуатируемости |
| ledger | реестр уязвимостей с ключом CPE/CVE |
| remediation | жизненный цикл устранения (обнаружено → в работе → проверено → закрыто) |
| cve-cpe-feed | Приём фида CVE/CPE |
- входные данные: findings-from-ctem, findings-from-dast, findings-from-sast, cve-cpe-feeds
- выходные данные: vulnerability-ledger, remediation-status, exposure-reports
- Интеграция с VM: VM — это сервис-журнал: он принимает findings трёх вышестоящих сервисов в единой схеме, выполняет дедупликацию, скоринг и отслеживание устранения.
Поток данных в реестр VM
Три вышестоящих сервиса формируют findings в единой схеме; VM выполняет дедупликацию, скоринг и отслеживание устранения.
- → CTEM · роль: attack-path-and-context
- → DAST · роль: runtime-findings
- → SAST · роль: code-findings
- → VM · роль: aggregation-ledger · ledger keys: cpe, cve
finding schema: finding-id, service, asset, severity, evidence, first-seen, last-seen
Эта страница и GET /v1/security/services формируются из одного канонического определения. Применение (enforcement) остаётся на стороне закрытого authority; этот интерфейс только описывает.