Layanan kaamanan
Rangkaian layanan kaamanan first-party dina kotoba.cloud. Temuan CTEM, DAST, jeung SAST ngamalir ka buku besar VM dina hiji skéma babarengan.
CTEM
exposure-management komponén dikirimkeunContinuous Threat Exposure Management: sacara kontinu ngaenumerasi permukaan panyerangan éksternal jeung titik asup, tur méré jalur panyerangan sarta konteks aset ka VM ledger.
| Kamampuh | Katerangan |
|---|---|
| surface-inventory | inventarisasi aset jeung attack-surface éksternal sacara kontinyu |
| attack-path | idéntifikasi jalur serangan anu bisa dicapai |
| context | konteks aset (rute publik, dependensi, pamilik) |
| exposure-feed | kajadian exposure anu dikirimkeun ka buku besar VM |
- asupan: assets, dns, certificates, open-endpoints
- kaluaran: attack-paths, exposure-findings, asset-context
- Integrasi VM: CTEM méré jalur panyerangan jeung konteks aset ka VM ledger; ieu jadi dasar skor reachability.
DAST
dynamic-testing digerendelDynamic application security testing: ngaperiksa aplikasi anu keur jalan tur ngalaporkeun temuan runtime ka VM ledger.
| Kamampuh | Katerangan |
|---|---|
| runtime-probe | pamariksaan dinamis kana aplikasi anu keur jalan |
| auth-scenarios | pamariksaan kalayan skenario nu geus dioténtikasi |
| runtime-finding | deteksi kerapuhan runtime jadi temuan |
- asupan: running-apps, scan-scopes, auth-scenarios
- kaluaran: runtime-findings, request-response-evidence
- Integrasi VM: DAST ngaluarkeun temuan runtime nu bisa direproduksi (bukti request/response) ka VM ledger.
SAST
static-analysis digerendelPangujian kaamanan aplikasi statik: nganalisis kode sumber pikeun pola vulnerabel jeung sanitasi anu leungit, ngalaporkeun temuan kode ka buku besar VM.
| Kamampuh | Katerangan |
|---|---|
| code-analysis | analisis statis kode sumber |
| taint-flow | pamariksaan taint / aliran data |
| code-finding | temuan kode kalayan file jeung baris |
- asupan: source-code, dependency-manifests
- kaluaran: code-findings, taint-paths, dependency-notes
- Integrasi VM: SAST ngaluarkeun temuan kode kalawan file jeung baris ka VM ledger, sangkan target perbaikan gancang kapendak.
VM
vulnerability-management komponén dikirimkeunManajemén vulnerabilitas (wvme): nyokot temuan skéma babarengan anu dihasilkeun ku tilu layanan hulu, ngahapus duplikat sarta méré skor dumasar reachability jeung exploitability, sarta nyukcruk siklus hirup perbaikan dina buku besar anu dikonci ku CPE/CVE. Nampa asupan feed CVE/CPE.
| Kamampuh | Katerangan |
|---|---|
| dedup | déduplikasi temuan (konci aset × vulnerabilitas) |
| scoring | skor reachability × exploitability |
| ledger | buku ledger kerapuhan dikodekeun ku CPE/CVE |
| remediation | siklus hirup perbaikan (kadeteksi → keur digarap → diverifikasi → ditutup) |
| cve-cpe-feed | Panarimaan feed CVE/CPE |
- asupan: findings-from-ctem, findings-from-dast, findings-from-sast, cve-cpe-feeds
- kaluaran: vulnerability-ledger, remediation-status, exposure-reports
- Integrasi VM: VM nya éta layanan buku besar: nampa temuan tilu layanan hulu dina skéma babarengan sarta ngahapus duplikat, méré skor, sarta nyukcruk perbaikan.
Aliran data ka VM ledger
Tilu layanan hulu ngahasilkeun temuan skéma babarengan; VM ngahapus duplikat, méré skor, sarta nyukcruk perbaikan.
- → CTEM · peran: attack-path-and-context
- → DAST · peran: runtime-findings
- → SAST · peran: code-findings
- → VM · peran: aggregation-ledger · ledger keys: cpe, cve
finding schema: finding-id, service, asset, severity, evidence, first-seen, last-seen
Kaca ieu jeung GET /v1/security/services dirender tina hiji définisi kanonikal anu sarua. Penegakan (enforcement) tetep dicekel ku authority pribadi; permukaan ieu ngan ngajelaskeun.