Перейти к основному содержимому
Версия: v1.1.x

Security Gate

Security Gate — механизм, который позволяет комплексно проверять соответствие собираемого ПО требованиям по информационной безопасности.
Достигается это за счет правил, которые определяют допустимое количество ИБ-дефектов разного типа (Secrets, SAST, SCA, Image Scan) в анализируемом ПО.

Создание правила Security Gate

  1. Для создания правила Security Gate необходимо, находясь в репозитории, нажать на Меню действий () и выбрать Security gate.

  2. Нажать Создать.

  3. Заполнить необходимые параметры в открывшемся окне:

    • Название: название правила Security Gate;

    • Ветка: ветки, на которые будет распространяться правило Security Gate. Можно выбрать доступные ветки из списка, а также указать маску, например feature/;

      к сведению

      Также допустимо указать несуществующую ветку. В этом случае Шерлок отобразит соответствующую подсказку, но даст создать правило Security Gate.

    • Блокировать сборку при непрохождении правила: выбрать этот вариант, если это требуется. В случае, если выбран этот режим, Шерлок будет возвращать ошибку в CI-конвейере, если условия правила Security Gate не будут выполнены;

    • Условия:

      • Сканер: выбор типа сканера, на ИБ-дефекты которого будет срабатывать правило Security Gate;

      • Критичность: указание критичности, на которую будет срабатывать правило Security Gate.

        к сведению

        Правило будет срабатывать:

        • Для уровней критичности ИБ-дефектов на основании информации, имеющейся в Шерлоке, а не на основании сведений, получаемых от сканеров;
        • Не только на выбранный уровень критичности ИБ-дефектов, но и на все ИБ-дефекты, уровень критичности которых выше заданного значения.
      • Количество: минимально-допустимое количество ИБ-дефектов определенного уровня критичности.

    • + условие: добавить дополнительное условие для правила Security Gate.

      к сведению

      Условия в правиле Security Gate могут быть объединены либо через логическое И, либо через логическое ИЛИ.
      Для выбора И / ИЛИ необходимо нажать на текущее значение логического оператора.

  4. Нажать Создать. В случае успеха Шерлок оповестит о том, что правило Security Gate создано и можно продолжать работу.

Изменение правила Security Gate

  1. Для изменения правила Security Gate необходимо нажать на иконку редактирования (), расположенную рядом с правилом, которое необходимо изменить.

    к сведению

    Настройки изменения правила Security Gate аналогичны тем, что используются и при его создании.

  2. Нажать кнопку Сохранить после внесения необходимых изменений. В случае успеха Шерлок оповестит о том, что правило Security Gate изменено и можно продолжать работу.

Удаление правила Security Gate

  1. Для удаления правила Security Gate необходимо нажать на иконку удаления (), расположенную рядом с правилом, которую необходимо удалить.

  2. В открывшейся форме нажать кнопку Да, удалить. В случае успеха Шерлок оповестит о том, что правило Security Gate удалено и можно продолжать работу.

    внимание

    Восстановить удаленное правило Security Gate невозможно.

(Де)активация правил Security Gate

Можно отключать правила Security Gate без необходимости их удаления. Для этого надо нажать на соответствующую иконку:

  • : правило активно;
  • : правило не активно.

Исключение ИБ-дефектов из правил Security Gate

Шерлок предоставляет возможность временного исключения ИБ-дефектов, что позволяет не учитывать их при анализе выполнения правил Security Gate. Подробнее о работе с исключениями можно прочесть в соответствующем разделе.

Интеграция правил Security Gate в CI-конвейер

Для интеграции правил Security Gate в CI-конвейер необходимо сгенерировать CI-шаблон для Security Gate и адаптировать его под используемый CI-конвейер.
Подробнее про генерацию CI-шаблонов можно прочитать в соответствующем разделе.