Ручной импорт отчетов
Шерлок поддерживает возможность загрузки результатов сканирования через веб-интерфейс.
Загрузка результатов сканирования
-
Для ручной загрузки результатов сканирования необходимо, находясь в активе (репозитории или веб-сайте) на вкладке с таблицей ИБ-дефектов, нажать иконку загрузки результатов сканирования ().
-
Заполнить необходимые параметры в открывшемся окне:
- Сканер: выбор из списка сканеров, поддерживаемых Шерлоком;
- Файл: файл с результатами сканирования. Формат файла зависит от выбранного сканера. Объем файла не должен превышать 130 МБ.
-
Нажать кнопку Загрузить. Процесс может занять некоторое время, что обусловлено количеством ИБ-дефектов в загружаемом отчете. В случае успеха Шерлок оповестит о том, что данные загружены и можно продолжать работу.
Поддерживаемые форматы результатов сканирования
Формат файлов отчетов, с которыми работает Шерлок, может варьироваться в зависимости от сканера. В первую очередь поддерживаются форматы отчетов, содержащие максимальное количество информации.
- Secrets
- SAST
- SCA
- Image Scan
- IaC
- DAST
Open Source
- Gitleaks:
JSON; - Trufflehog:
JSON.
Enterprise
- Solar appScreener (SAST):
SARIF. Допустимо использование расширения файла*.json; - Positive Technologies Application Inpsector:
JSON; - Svace:
SARIF. Допустимо использование расширения файла*.sarif; - SASTAV:
SARIF. Допустимо использование расширения файла*.sarif.
Open Source
- Semgrep:
JSON; - SonarQube:
JSON.
Enterprise
- CodeScoring:
SBoM-файл формата CycloneDX. Поддерживаемые версии: 1.4, 1.5, 1.6. Расширение файла -*.json.
Open Source
- Dependency Track: не применимо ввиду слабой информативности отчета. Рекомендуется использовать вариант Сканирование в SCM, который обогащает отчет данными.
Enterprise
- Kaspersky Container Security:
JSON.
Open Source
- Trivy:
JSON.
Open Source
- KICS:
JSON.
Open Source
- Nuclei:
JSON,JSONLилиNDJSON.