Luncat ka eusi
Kaamanan Ladenan kaamanan

Layanan kaamanan

Rangkaian layanan kaamanan first-party dina kotoba.cloud. Temuan CTEM, DAST, jeung SAST ngamalir ka buku besar VM dina hiji skéma babarengan.

CTEM

exposure-management komponén dikirimkeun

Continuous Threat Exposure Management: sacara kontinu ngaenumerasi permukaan panyerangan éksternal jeung titik asup, tur méré jalur panyerangan sarta konteks aset ka VM ledger.

Kamampuh Katerangan
surface-inventory inventarisasi aset jeung attack-surface éksternal sacara kontinyu
attack-path idéntifikasi jalur serangan anu bisa dicapai
context konteks aset (rute publik, dependensi, pamilik)
exposure-feed kajadian exposure anu dikirimkeun ka buku besar VM
  • asupan: assets, dns, certificates, open-endpoints
  • kaluaran: attack-paths, exposure-findings, asset-context
  • Integrasi VM: CTEM méré jalur panyerangan jeung konteks aset ka VM ledger; ieu jadi dasar skor reachability.

DAST

dynamic-testing digerendel

Dynamic application security testing: ngaperiksa aplikasi anu keur jalan tur ngalaporkeun temuan runtime ka VM ledger.

Kamampuh Katerangan
runtime-probe pamariksaan dinamis kana aplikasi anu keur jalan
auth-scenarios pamariksaan kalayan skenario nu geus dioténtikasi
runtime-finding deteksi kerapuhan runtime jadi temuan
  • asupan: running-apps, scan-scopes, auth-scenarios
  • kaluaran: runtime-findings, request-response-evidence
  • Integrasi VM: DAST ngaluarkeun temuan runtime nu bisa direproduksi (bukti request/response) ka VM ledger.

SAST

static-analysis digerendel

Pangujian kaamanan aplikasi statik: nganalisis kode sumber pikeun pola vulnerabel jeung sanitasi anu leungit, ngalaporkeun temuan kode ka buku besar VM.

Kamampuh Katerangan
code-analysis analisis statis kode sumber
taint-flow pamariksaan taint / aliran data
code-finding temuan kode kalayan file jeung baris
  • asupan: source-code, dependency-manifests
  • kaluaran: code-findings, taint-paths, dependency-notes
  • Integrasi VM: SAST ngaluarkeun temuan kode kalawan file jeung baris ka VM ledger, sangkan target perbaikan gancang kapendak.

VM

vulnerability-management komponén dikirimkeun

Manajemén vulnerabilitas (wvme): nyokot temuan skéma babarengan anu dihasilkeun ku tilu layanan hulu, ngahapus duplikat sarta méré skor dumasar reachability jeung exploitability, sarta nyukcruk siklus hirup perbaikan dina buku besar anu dikonci ku CPE/CVE. Nampa asupan feed CVE/CPE.

Kamampuh Katerangan
dedup déduplikasi temuan (konci aset × vulnerabilitas)
scoring skor reachability × exploitability
ledger buku ledger kerapuhan dikodekeun ku CPE/CVE
remediation siklus hirup perbaikan (kadeteksi → keur digarap → diverifikasi → ditutup)
cve-cpe-feed Panarimaan feed CVE/CPE
  • asupan: findings-from-ctem, findings-from-dast, findings-from-sast, cve-cpe-feeds
  • kaluaran: vulnerability-ledger, remediation-status, exposure-reports
  • Integrasi VM: VM nya éta layanan buku besar: nampa temuan tilu layanan hulu dina skéma babarengan sarta ngahapus duplikat, méré skor, sarta nyukcruk perbaikan.

Aliran data ka VM ledger

Tilu layanan hulu ngahasilkeun temuan skéma babarengan; VM ngahapus duplikat, méré skor, sarta nyukcruk perbaikan.

  • CTEM · peran: attack-path-and-context
  • DAST · peran: runtime-findings
  • SAST · peran: code-findings
  • VM · peran: aggregation-ledger · ledger keys: cpe, cve

finding schema: finding-id, service, asset, severity, evidence, first-seen, last-seen

Kaca ieu jeung GET /v1/security/services dirender tina hiji définisi kanonikal anu sarua. Penegakan (enforcement) tetep dicekel ku authority pribadi; permukaan ieu ngan ngajelaskeun.