Действия с ИБ-дефектами
Шерлок предоставляет множество различных возможностей по работе с ИБ-дефектами, которые могут пригодиться специалисту по безопасной разработке при реализации повседневных задач.
Возможна реализация действий как с конкретным ИБ-дефектом, так и совершение массовых операций над множеством ИБ-дефектов.
Одиночные действия с ИБ-дефектами
Изменение статуса
-
Для изменения статуса ИБ-дефекта необходимо открыть карточку ИБ-дефекта.
-
Нажать кнопку изменения статуса ().
-
Заполнить необходимые параметры в открывшемся окне:
-
Статус: выбрать новый статус из предложенного списка;
к сведениюНекоторые статусы проставляются автоматически и не могут быть проставлены вручную:
В работе: статус устанавливается при создании задачи в Jira.
Устранен: статус устанавливается в случае, если при повторном импорте ИБ-дефектов (любым из возможных способов), ИБ-дефект не был обнаружен.
Повторно найден: статус устанавливается для ИБ-дефектов, которые были устранены, но впоследствии были повторно обнаружены.
Возможные сценарии перехода статусов могу варьироваться в зависимости от текущего.
Часть переходов между статусами возможна только для типа ИБ-дефектов Secrets. Это обусловлено анализом, при котором осуществляется сканировании истории git-репозитория.
Допустим сценарий:
- В коммите №1 был добавлен секрет;
- В коммите №2 - устранён. Получается, что секрет все равно присутствует в кодовой базе, но был "удалён" из неё, что не является обязательным показателем того, что он был изменён и более не валиден.
Таблица возможных переходов статусов.
Статус Возможные переходы Новый Подтвержден
Ложное срабатывание
Риск принят
ПроигнорированПодтвержден Ложное срабатывание
Риск принят
ПроигнорированЛожное срабатывание Подтвержден
Проигнорирован
Устранен (только для Secrets)В работе Проигнорирован
Устранен (только для Secrets)Риск принят Подтвержден
ПроигнорированУстранен Подтвержден
В работеУдалён (только для Secrets) Подтвержден
Ложное срабатывание
В работе
Риск принят
Устранен
ПроигнорированПовторно найден Подтвержден
Ложное срабатывание
Риск принят
ПроигнорированПроигнорирован Подтвержден -
Комментарий: указать причину изменения статуса.
-
-
Нажать кнопку Изменить. В случае успеха Шерлок оповестит о том, что статус ИБ-дефекта изменен и можно продолжать работу.
Изменение уровня критичности
-
Для изменения уровня критичности ИБ-дефекта необходимо открыть карточку ИБ-дефекта.
-
Нажать кнопку изменения уровня критичности ().
-
Выбрать новый уровень критичности из предложенного списка.
-
Указать причину изменения уровня критичности.
-
Нажать кнопку Изменить. В случае успеха Шерлок оповестит о том, что уровень критичности ИБ-дефекта изменен и можно продолжать работу.
Шерлок сохраняет исходный уровень критичности, получаемый от сканера. Он отображается в Карточке ИБ-дефекта, на вкладке сканера.
Работа с комментариями
Создание комментария
- Для создания комментария необходимо открыть карточку ИБ-дефекта.
- Написать комментарий в поле для ввода текста раздела Комментарии.
- Нажать кнопку Добавить. В случае успеха, добавленный комментарии отобразится в общем списке.
Редактирование комментария
-
Для создания комментария необходимо открыть карточку ИБ-дефекта.
-
Выбрать комментарий, который требуется изменить, нажать на Меню действий () и выбрать Изменить ().
-
Отредактировать комментарий в открывшемся окне.
-
Нажать кнопку Сохранить. В случае успеха Шерлок оповестит о том, что комментарий изменен и можно продолжать работу.
Если комментарий был изменен, то в общем списке у него отобразиться соответствующая информация.
Удаление комментария
-
Для удаление комментария необходимо открыть карточку ИБ-дефекта.
-
Выбрать комментарий, который требуется удалить, нажать на Меню действий () и выбрать Удалить ().
-
В открывшейся форме нажать кнопку Да, удалить. В случае успеха Шерлок оповестит о том, что комментарий удален и можно продолжать работу.
Работа с исключениями
Добавление ИБ-дефекта в исключения позволяет не учитывать его при анализе выполнения правил Security Gate.
Добавление исключения
-
Для ИБ-дефекта в исключения необходимо открыть карточку ИБ-дефекта.
-
Нажать на Меню действий () и выбрать Добавить в исключения ().
-
Заполнить необходимые параметры в открывшемся окне:
- Период: срок действия исключения;
- Комментарий: указать причину добавления ИБ-дефекта в исключения.
-
Нажать кнопку Добавить. В случае успеха Шерлок оповестит о том, что ИБ-дефект был добавлен в исключения и можно продолжать работу.
Отзыв исключения
-
Для отзыва исключения ИБ-дефекта необходимо открыть карточку ИБ-дефекта.
-
Нажать на Меню действий () и выбрать Добавить в исключения ().
-
Нажать кнопку Отозвать исключение.
-
Нажать кнопку Да, удалить. В случае успеха Шерлок оповестит о том, что исключение ИБ-дефекта было отозвано и можно продолжать работу.
Просмотр всех исключений
-
Для просмотра всех исключений необходимо, находясь в репозитории, перейти в раздел Исключения ().
-
Для получения полной информации об ИБ-дефекте, находящемся в исключениях, необходимо нажать на Меню действий () и выбрать К дефекту (). В этом случае Шерлок откроет новую страницу с карточкой ИБ-дефекта.
-
Находясь во вкладке Исключения можно отозвать его у произвольного ИБ-дефекта. Для этого необходимо нажать на Меню действий () и выбрать Удалить ().
-
Нажать кнопку Да, удалить. В случае успеха Шерлок оповестит о том, что исключение ИБ-дефекта было отозвано и можно продолжать работу.
Создание задачи в Jira
Функционал создания задач в Jira доступен только при условии, то настроена интеграция репозитория с Jira-пространством.
-
Для создания задачи в Jira необходимо открыть карточку ИБ-дефекта.
-
Нажать на Меню действий () и выбрать Создать задачу в Jira ().
-
Заполнить необходимые параметры в открывшемся окне:
- Название: наименование задачи, как оно будет отображаться в Jira;
- Тип: тип создаваемой в Jira задачи;
- Приоритет: приоритет создаваемой в Jira задачи.
-
Нажать кнопку Создать. В случае успеха Шерлок оповестит о том, что задача в Jira была создана и можно продолжать работу.
Массовые действия с ИБ-дефектами
-
Для совершения массовых действий необходимо, находясь в таблице ИБ-дефектов, выбрать произвольное количество ИБ-дефектов ().
-
Выбрать необходимое действие. Набор массовых действий аналогичен набору одиночных действий для ИБ дефектов:
- Создание задачи в Jira (одна задача для выбранных ИБ-дефектов);
- Создание задач в Jira (одна задача для каждого выбранного ИБ-дефекта);
- Изменение статуса;
- Добавление в ИБ-дефекта в исключения;
- Изменение уровня критичности;
- Создание комментария.
-
Заполнить информацию в открывшемся окне.
к сведениюИнформация, которую необходимо предоставить аналогична информации при совершении одиночных действий над ИБ-дефектом.
-
Нажать над кнопку подтверждения операции (Создать, Изменить, Добавить — в зависимости от выбранного действия). В случае успеха Шерлок оповестит о том, что действие успешно выполнено и можно продолжать работу.
Просмотр истории изменения ИБ-дефекта
- Для просмотра истории изменения ИБ-дефекта необходимо открыть карточку ИБ-дефекта.
- Нажать на Меню действий ().
- Нажать на иконку истории изменения ().
В истории изменения ИБ-дефектов поддерживаются фильтры по таким параметрам, как:
- Статус: действия со статусом ИБ-дефекта;
- Критичность: действия с уровнем критичности ИБ-дефекта;
- Задача в Jira: информация о задаче в Jira, связанной с ИБ-дефектом;
- Комментарий: действия с комментариями ИБ-дефекта.
Фильтрация и поиск ИБ-дефектов
Фильтрация ИБ-дефектов
Шерлок предоставляет возможность фильтрации для того, чтобы получить релевантную выборку данных ИБ-дефектов. Набор фильтров будет варьироваться в зависимости от типа ИБ-дефектов. Группировка фильтров влияет только на их отображение и не изменяет состав доступных фильтров.
Для использования фильтров необходимо нажать кнопку Фильтр () и выбрать необходимые фильтры из доступных.
- Secrets
- SAST
- SCA
- Image Scan
- IaC
- DAST
Возможно использование следующих фильтров для ИБ-дефектов типа Secrets:
- Критичность: уровень критичности ИБ-дефекта;
- Статус: статус ИБ-дефекта;
- Сканер: сканер, выявивший ИБ-дефект;
- Статус в Jira: статус задачи в Jira;
- Исполнитель: логин пользователя в Jira, на которого назначена задача;
- Только пересечения: отображение только тех ИБ-дефектов, которые были выявлены двумя и более сканерами.
Фильтры Статус в Jira и Исполнитель доступны в случае, если настроена двусторонняя интеграция с Jira (зарегистрирован веб-хук).
Возможно использование следующих фильтров для ИБ-дефектов типа SAST:
- Критичность: уровень критичности ИБ-дефекта;
- Статус: статус ИБ-дефекта;
- Сканер: сканер, выявивший ИБ-дефект;
- Статус в Jira: статус задачи в Jira;
- Исполнитель: логин пользователя в Jira, на которого назначена задача;
- Тип: тип ИБ-дефекта (SQLi, XSS, небезопасная десериализация и т.д.);
- Язык: язык программирования;
- Только пересечения: отображение только тех ИБ-дефектов, которые были выявлены двумя и более сканерами.
Фильтры Статус в Jira и Исполнитель доступны в случае, если настроена двусторонняя интеграция с Jira (зарегистрирован веб-хук).
Возможно использование следующих фильтров для ИБ-дефектов типа SCA:
- Критичность: уровень критичности ИБ-дефекта;
- Статус: статус ИБ-дефекта;
- Сканер: сканер, выявивший ИБ-дефект;
- Статус в Jira: статус задачи в Jira;
- Исполнитель: логин пользователя в Jira, на которого назначена задача;
- Тип зависимости: прямая или транзитивная;
- Технология: язык программирования или пакетный менеджер;
- Исправление: наличие исправления для ИБ-дефекта;
- Эксплойт: наличие публично доступного эксплойта для выявленной уязвимости;
- Окружение: среда, в которой обнаружен ИБ-дефект;
- Только пересечения: отображение только тех ИБ-дефектов, которые были выявлены двумя и более сканерами.
Фильтры Статус в Jira и Исполнитель доступны в случае, если настроена двусторонняя интеграция с Jira (зарегистрирован веб-хук).
Возможно использование следующих фильтров для ИБ-дефектов типа Image Scan:
- Критичность: уровень критичности ИБ-дефекта;
- Статус: статус ИБ-дефекта;
- Сканер: сканер, выявивший ИБ-дефект;
- Статус в Jira: статус задачи в Jira;
- Исполнитель: логин пользователя в Jira, на которого назначена задача;
- Исправление: наличие исправления для ИБ-дефекта;
- Только пересечения: отображение только тех ИБ-дефектов, которые были выявлены двумя и более сканерами.
Фильтры Статус в Jira и Исполнитель доступны в случае, если настроена двусторонняя интеграция с Jira (зарегистрирован веб-хук).
Возможно использование следующих фильтров для ИБ-дефектов типа Image Scan:
- Критичность: уровень критичности ИБ-дефекта;
- Статус: статус ИБ-дефекта;
- Сканер: сканер, выявивший ИБ-дефект;
- Статус в Jira: статус задачи в Jira;
- Исполнитель: логин пользователя в Jira, на которого назначена задача;
- Только пересечения: отображение только тех ИБ-дефектов, которые были выявлены двумя и более сканерами.
Фильтры Статус в Jira и Исполнитель доступны в случае, если настроена двусторонняя интеграция с Jira (зарегистрирован веб-хук).
Возможно использование следующих фильтров для ИБ-дефектов типа Image Scan:
- Критичность: уровень критичности ИБ-дефекта;
- Статус: статус ИБ-дефекта.
Поиск ИБ-дефектов
Шерлок предоставляет возможность поиска для того, чтобы было проще найти определенный ИБ-дефект в общем списке. Критерии поиска будут варьироваться в зависимости от типа ИБ-дефектов.
Для использования поиска необходимо указать в строке поиска критерии, подходящие для выбранного типа ИБ-дефектов.
- Secrets
- SAST
- SCA
- Image Scan
- IaC
- DAST
Возможно использование следующих критериев для поиска ИБ-дефектов типа Secrets:
- Файл: файл, в котором был найден ИБ-дефект;
- Задача в Jira: кодовое обозначение задачи в Jira.
Возможно использование следующих критериев для поиска ИБ-дефектов типа SAST:
- Файл: файл, в котором был найден ИБ-дефект;
- Задача в Jira: кодовое обозначение задачи в Jira.
Возможно использование следующих критериев для поиска ИБ-дефектов типа SCA:
- Зависимость: название зависимости, в которой был найден ИБ-дефект;
- Уязвимость: уникальный идентификатор уязвимости;
- Задача в Jira: кодовое обозначение задачи в Jira.
Возможно использование следующих критериев для поиска ИБ-дефектов типа Image Scan:
- Образ: наименование образа, в котором была найдена уязвимость;
- Зависимость: название зависимости, в которой был найден ИБ-дефект;
- Уязвимость: уникальный идентификатор уязвимости;
- Задача в Jira: кодовое обозначение задачи в Jira.
Возможно использование следующих критериев для поиска ИБ-дефектов типа IaC:
- Файл: файл, в котором был найден ИБ-дефект;
- Задача в Jira: кодовое обозначение задачи в Jira.
Возможно использование следующих критериев для поиска ИБ-дефектов типа IaC:
- URL: URL-адрес веб-приложения или API, который был просканирован и в котором был обнаружен ИБ-дефект;
- Уязвимость: уникальный идентификатор уязвимости.
Группировка ИБ-дефектов
Шерлок предоставляет возможность группировки ИБ-дефектов для более удобной работы и реализации разметки. Критерии группировки будут варьироваться в зависимости от типа ИБ-дефектов.
Для использования группировки необходимо нажать кнопку Группировать () и выбрать критерий для группировки (в случае, если это применимо для ИБ-дефектов выбранного типа).
- Secrets
- SAST
- SCA
- Image Scan
- IaC
Возможно использование следующих критериев группировки ИБ-дефектов типа Secrets:
- Уязвимому файлу: файл, в котором был найден ИБ-дефект.
Возможно использование следующих критериев группировки ИБ-дефектов типа SAST:
- Уязвимому файлу: файл, в котором был найден ИБ-дефект;
- Тип: тип ИБ-дефекта (SQLi, XSS, небезопасная десериализация и т.д.).
Возможно использование следующих критериев группировки ИБ-дефектов типа SCA:
- Зависимость: название зависимости, в которой был найден ИБ-дефект.
Возможно использование следующих критериев группировки ИБ-дефектов типа Image Scan:
- Образ: наименование образа, в котором была найдена уязвимость.
Возможно использование следующих критериев группировки ИБ-дефектов типа IaC:
- Уязвимому файлу: файл, в котором был найден ИБ-дефект.