Функциональные характеристики
Основными функциями Шерлока являются:
- Общее
- Система обладает задокументированным API
- Установка
- Система позволяет осуществлять установку локально, во внутренней инфраструктуре без наличия доступа в сеть интернет
- Управление учетными записями пользователей
- Система предоставляет возможность по управлению локальными учетными записями
- Система предоставляет возможность по управлению доменными учётными записями за счет интеграции с корпоративным LDAP-каталогом
- Аутентификация
- Система поддерживает возможность локальной аутентификации пользователей
- Система обеспечивает проверку соответствия пароля пользователя требованиям:
- Не менее 8-и (восьми) символов
- Как минимум 1 строчная и 1 заглавная буквы
- Как минимум 1 цифра
- Как минимум 1 специальный символ из множества [~ ! ? @ # $ % ^ & * _ - + ( ) [ ] > < / \ | " ' . , :]
- Система поддерживает возможность доменной аутентификации по протоколам LDAP, LDAPs
- Управление сессиями пользователей
- Система блокирует сеанс работы пользователя, в случае если он не был активен в течение 15 минут
- Система позволяет настраивать срок действия сессии пользователем
- Ролевая модель
- Управление доступом в Системе реализовано с использованием ролевой модели
- Система позволяет управлять ролями на уровне:
- Всей Системы в целом (системные роли)
- Отдельно взятой Группы (групповые роли)
- Система предоставляет возможность создания собственных ролей (как системных, так и групповых)
- Интеграции (сканеры)
- Система предоставляет возможность интеграции с:
- Сканерами, автоматизирующими практики выявления секретов (Secrets):
- Gitleaks
- Trufflehog
- Сканерами, автоматизирующими практики статического анализа (Static Application Security Testing, SAST):
- Solar appScreener
- Positive Technologies Application Inspector
- Svace
- SASTAV
- Semgrep
- SonarQube
- Сканерами, автоматизирующими практики композиционного анализа (Software Composition Analysis, SCA)
- CodeScoring
- Dependency Track
- Сканерами, автоматизирующими практики анализа образов контейнеров на предмет наличия в них уязвимостей (Image Scan):
- Trivy
- Kaspersky Container Security
- Сканерами, автоматизирующими практики анализа конфигурационных файлов на предмет наличия в них уязвимостей (Infrastructure as Code, IaC):
- KICS
- Сканерами, автоматизирующими практики выявления секретов (Secrets):
- Система предоставляет возможность единовременной интеграции с несколькими экземплярами сканеров
- Система предоставляет возможность добавления (создания) собственных сканеров пользователями
- Система предоставляет возможность интеграции с:
- Интеграции (окружения разработки)
- Система предоставляет возможность интеграции с:
- Системами управления исходным кодом (Source Code Management, SCM):
- GitLab
- Система предоставляет возможности централизованного управления токенами GitLab, используемыми для интеграции
- Система предоставляет возможность импорта иерархической структуры GitLab для создания аналогичной структуры у себя
- Система предоставляет возможность единовременной интеграции с несколькими экземплярами GitLab
- Системами управления задачами (Issue Tracker):
- Jira
- Система предоставляет возможность двусторонней интеграции с Jira:
- Создание задач из Системы в Jira
- Получение из Jira информации о назначенном исполнителе и статусе задачи
- Синхронизация комментариев между Системой и Jira
- Системами управления исходным кодом (Source Code Management, SCM):
- Система предоставляет возможность интеграции с:
- Загрузка данных об ИБ-дефектах
- Система предоставляет возможность создания проектов в следующих сканерах:
- Positive Technologies Application Inspector
- Solar appScreener
- CodeScoring
- Dependency Track
- Система предоставляет возможность загрузки данных об ИБ-дефектах следующими способами:
- Запуск сканирования из графического веб-интерфейса Системы применительно для следующих сканеров:
- Positive Technologies Application Inspector
- Solar appScreener
- CodeScoring
- Dependency Track
- Загрузка результатов путем импорта данных через графический веб-интерфейс Системы. Система поддерживает возможность импорта следующих форматов отчетов, получаемых от сканеров:
- Gitleaks: JSON
- Trufflehog: JSON
- Solar appScreener: JSON (SARIF)
- Positive Technologies Application Inspector: JSON
- Svace: JSON (SARIF)
- SASTAV: JSON (SARIF)
- Semgrep: JSON
- SonarQube: JSON
- CodeScoring: JSON (SBOM)
- Trivy: JSON
- Kaspersky Container Security: JSON
- KICS: JSON
- Загрузка результатов сканирования, полученных из систем непрерывной сборки (Continuous Integration, CI)
- Добавление (создание) ИБ-дефектов пользователями в ручном режиме
- Система генерирует шаблоны скриптов, в которых указаны параметры интеграции Системы с следующими системами непрерывной сборки:
- GitLab CI
- Система осуществляет дедупликацию ИБ-дефектов:
- Получаемых от одного и того же сканера
- Получаемых от разных сканеров, принадлежащих к одному типу (например, Secrets, SAST, SCA, Image Scan, IaC)
- Обнаруженных в разных ветках одного и того же анализируемого проекта
- Запуск сканирования из графического веб-интерфейса Системы применительно для следующих сканеров:
- Система предоставляет возможность создания проектов в следующих сканерах:
- История сканирований
- Система предоставляет информацию о всех сканированиях (как успешных, так и неуспешных), результаты которых импортировались в Систему в независимости от способа получения данных Системой
- Система предоставляет возможность фильтрации данных о реализованных сканированиях с учетом следующих критериев:
- Инициатор
- Сканер
- Результат
- Система предоставляет возможность перехода в CI-конвейер, в котором происходил анализ, из своего графического веб-интерфейса
- Система позволяет осуществлять множественный выбор критериев для формирования выборки данных, необходимой пользователю
- Отображение общей информации об анализируемом проекте
- Система предоставляет возможность указания дополнительной информации об анализируемом проекте:
- Наименование ПО
- Уровень критичности ПО
- Теги
- Описание репозитория
- Информация о команде
- Информация о стендах
- Информация о реестрах
- Дополнительная информация (произвольные данные в формате "ключ" - "значение")
- Система предоставляет возможность указания дополнительной информации об анализируемом проекте:
- Отображение информации об ИБ-дефектах
- Система предоставляет нижеуказанную информацию об ИБ-дефектах, обнаруженных сканерами, автоматизирующими практики практики выявления секретов (Secrets):
- Уровень критичности ИБ-дефекта (установленный пользователем)
- Дата обнаружения ИБ-дефекта
- Актуальность ИБ-дефекта на момент анализа
- Статус ИБ-дефекта
- Тип ИБ-дефекта
- Номер задачи в Jira
- Информация об исключении ИБ-дефекта
- Номер и ссылка на CWE. Ссылка перенаправляет на описание соответствующего недостатка в ПО, представленном на сайте https://cwe.mitre.org/
- Исходный код файла, в котором был найден ИБ-дефект с указанием номера строки
- Ссылка на исходный код файла, в которых был найден ИБ-дефект в системе контроля версии. Ссылка должна перенаправлять на файл в релевантной ветке (та, что выбрана пользователем в графическом веб-интерфейсе Системы)
- Ссылка, позволяющая открыть анализируемый проект в интегрированной среде разработки
- Комментарии
- Информация об ИБ-дефекте, получаемая от сканеров, которые его обнаружили:
- Степень критичности (установленная сканером)
- Наименование правила, при помощи которого был найден ИБ-дефект (в случае его наличия)
- Описание ИБ-дефекта (в случае его наличия)
- Рекомендации по устранению ИБ-дефекта (в случае наличия)
- Перечень ссылок (референсов), которые содержат информацию о рассматриваемой уязвимости
- Система предоставляет нижеуказанную информацию об ИБ-дефектах, обнаруженных сканерами, автоматизирующими практики статического анализа (SAST):
- Уровень критичности ИБ-дефекта (установленный пользователем)
- Дата обнаружения ИБ-дефекта
- Актуальность ИБ-дефекта на момент анализа
- Статус ИБ-дефекта
- Тип ИБ-дефекта
- Номер задачи в Jira
- Язык программирования
- Информация об исключении ИБ-дефекта
- Номер и ссылка на CWE. Ссылка перенаправляет на описание соответствующего недостатка в ПО, представленном на сайте https://cwe.mitre.org/
- Исходный код файла, в котором был найден ИБ-дефект с указанием номера строки
- Ссылка на исходный код файла, в которых был найден ИБ-дефект в системе контроля версии. Ссылка должна перенаправлять на файл в релевантной ветке (та, что выбрана пользователем в графическом веб-интерфейсе Системы)
- Ссылка, позволяющая открыть анализируемый проект в интегрированной среде разработки
- Комментарии
- Информация об ИБ-дефекте, получаемая от сканеров, которые его обнаружили:
- Степень критичности (установленная сканером)
- Наименование правила, при помощи которого был найден ИБ-дефект (в случае его наличия)
- Описание ИБ-дефекта (в случае его наличия)
- Рекомендации по устранению ИБ-дефекта (в случае наличия)
- Перечень ссылок (референсов), которые содержат информацию о рассматриваемой уязвимости
- Информация о трассах (поток выполнения программы, который привел к найденному ИБ-дефекту)
- Система предоставляет нижеуказанную информацию об ИБ-дефектах, обнаруженных сканерами, автоматизирующими практики композиционного анализа (SCA):
- Описание ИБ-дефекта
- Уровень критичности ИБ-дефекта (установленный пользователем)
- Дата обнаружения ИБ-дефекта
- Актуальность ИБ-дефекта на момент анализа
- Статус ИБ-дефекта
- Наличие exploit у ИБ-дефекта
- Номер задачи в Jira
- Технология (язык программирования или пакетный менеджер операционной системы)
- Информация об исключении ИБ-дефекта
- Номер и ссылка на CWE. Ссылка перенаправляет на описание соответствующего недостатка в ПО, представленном на сайте https://cwe.mitre.org/
- Наименование зависимости
- Версия зависимости
- Тип зависимости (прямая или транзитивная)
- Окружение зависимости (dev, runtime и т.д.)
- Информация об уязвимости:
- Номер и ссылка на CVE. Ссылка перенаправляет на описание соответствующей уязвимости
- Версия зависимости, в которой указанная уязвимость устранена
- Дата публикации уязвимости
- Дата изменения уязвимости
- CVSS-оценка и вектор уязвимости. Система предоставляет информацию согласно CVSS версии v2 и v3 (там, где это возможно)
- Комментарии
- Информация об ИБ-дефекте, получаемая от сканеров, которые его обнаружили:
- Степень критичности (установленная сканером)
- Перечень ссылок (референсов), которые содержат информацию о рассматриваемой уязвимости
- Цепочки (перечень путей, которыми транзитивная зависимость попала в анализируемый проект)
- Система предоставляет нижеуказанную информацию об ИБ-дефектах, обнаруженных сканерами, автоматизирующими практики анализа образов контейнеров на предмет наличия в них уязвимостей (Image Scan):
- Описание ИБ-дефекта
- Уровень критичности ИБ-дефекта (установленный пользователем)
- Наименование образа контейнера
- Дата обнаружения ИБ-дефекта
- Актуальность ИБ-дефекта на момент анализа
- Статус ИБ-дефекта
- Наличие exploit у ИБ-дефекта
- Номер задачи в Jira
- Технология (язык программирования или пакетный менеджер операционной системы)
- Информация об исключении ИБ-дефекта
- Номер и ссылка на CWE. Ссылка перенаправляет на описание соответствующего недостатка в ПО, представленном на сайте https://cwe.mitre.org/
- Наименование зависимости
- Версия зависимости
- Тип зависимости (прямая или транзитивная)
- Информация об уязвимости:
- Номер и ссылка на CVE. Ссылка перенаправляет на описание соответствующей уязвимости
- Версия зависимости, в которой указанная уязвимость устранена
- Дата публикации уязвимости
- Дата изменения уязвимости
- CVSS-оценка и вектор уязвимости. Система предоставляет информацию согласно CVSS версии v2 и v3 (там, где это возможно)
- Комментарии
- Информация об ИБ-дефекте, получаемая от сканеров, которые его обнаружили:
- Степень критичности (установленная сканером)
- Перечень ссылок (референсов), которые содержат информацию о рассматриваемой уязвимости
- Система предоставляет нижеуказанную информацию об ИБ-дефектах, обнаруженных сканерами, автоматизирующими практики анализа конфигурационных файлов на предмет наличия в них уязвимостей (Infrastructure as Code, IaC):
- Уровень критичности ИБ-дефекта (установленный пользователем)
- Дата обнаружения ИБ-дефекта
- Актуальность ИБ-дефекта на момент анализа
- Статус ИБ-дефекта
- Тип ИБ-дефекта
- Номер задачи в Jira
- Информация об исключении ИБ-дефекта
- Номер и ссылка на CWE. Ссылка перенаправляет на описание соответствующего недостатка в ПО, представленном на сайте https://cwe.mitre.org/
- Исходный код файла, в котором был найден ИБ-дефект с указанием номера строки
- Ссылка на исходный код файла, в которых был найден ИБ-дефект в системе контроля версии. Ссылка должна перенаправлять на файл в релевантной ветке (та, что выбрана пользователем в графическом веб-интерфейсе Системы)
- Ссылка, позволяющая открыть анализируемый проект в интегрированной среде разработки
- Комментарии
- Информация об ИБ-дефекте, получаемая от сканеров, которые его обнаружили:
- Степень критичности (установленная сканером)
- Наименование правила, при помощи которого был найден ИБ-дефект (в случае его наличия)
- Описание ИБ-дефекта (в случае его наличия)
- Рекомендации по устранению ИБ-дефекта (в случае наличия)
- Перечень ссылок (референсов), которые содержат информацию о рассматриваемой уязвимости
- Система предоставляет нижеуказанную информацию об ИБ-дефектах, обнаруженных сканерами, автоматизирующими практики практики выявления секретов (Secrets):
- Управление ИБ-дефектами
- Система предоставляет возможность оценки рисков ИБ анализируемых проектов
- Система предоставляет возможность получения информации об ИБ-дефектах для определенной ветки проекта без необходимости повторной настройки анализируемого проекта
- Система предоставляет возможность фильтрации выборки ИБ-дефектов на основе критериев:
- ИБ-дефекты, обнаруженные сканерами, автоматизирующими практики практики выявления секретов (Secrets):
- Критичность
- Статус
- Сканер
- Статус в Jira
- Исполнитель
- ИБ-дефекты, обнаруженные сканерами, автоматизирующими практики статического анализа (SAST):
- Критичность
- Статус
- Сканер
- Статус в Jira
- Исполнитель
- Тип
- Язык
- ИБ-дефекты, обнаруженные сканерами, автоматизирующие практики композиционного анализа (SCA):
- Критичность
- Статус
- Сканер
- Статус в Jira
- Исполнитель
- Тип зависимости
- Технология
- Исправление
- ИБ-дефекты, обнаруженные сканерами, автоматизирующими практики анализа образов контейнеров на предмет наличия в них уязвимостей (Image Scan):
- Критичность
- Статус
- Сканер
- Статус в Jira
- Исполнитель
- Исправление
- ИБ-дефекты, обнаруженные сканерами, автоматизирующими практики анализа конфигурационных файлов на предмет наличия в них уязвимостей (Infrastructure as Code, IaC):
- Критичность
- Статус
- Сканер
- Статус в Jira
- Исполнитель
- ИБ-дефекты, обнаруженные сканерами, автоматизирующими практики практики выявления секретов (Secrets):
- Система позволяет осуществлять множественный выбор фильтров и/или критериев для формирования выборки данных, необходимой пользователю
- Система позволяет группировать ИБ-дефекты на основании критериев, зависящих от типа сканера:
- ИБ-дефекты, обнаруженные сканерами, автоматизирующими практики практики выявления секретов (Secrets):
- Уязвимый файл
- ИБ-дефекты, обнаруженные сканерами, автоматизирующими практики статического анализа (SAST):
- Уязвимый файл
- Тип ИБ-дефекта
- ИБ-дефекты, обнаруженные сканерами, автоматизирующие практики композиционного анализа (SCA):
- Зависимость
- ИБ-дефекты, обнаруженные сканерами, автоматизирующими практики анализа образов контейнеров на предмет наличия в них уязвимостей (Image Scan):
- Образ контейнера
- ИБ-дефекты, обнаруженные сканерами, автоматизирующими практики анализа конфигурационных файлов на предмет наличия в них уязвимостей (Infrastructure as Code, IaC):
- Уязвимый файл
- ИБ-дефекты, обнаруженные сканерами, автоматизирующими практики практики выявления секретов (Secrets):
- Система предоставляет возможность поиска ИБ-дефектов на основании критериев, зависящих от типа сканера:
- ИБ-дефекты, обнаруженные сканерами, автоматизирующими практики практики выявления секретов (Secrets):
- Уязвимый файл
- Задача в Jira
- ИБ-дефекты, обнаруженные сканерами, автоматизирующими практики статического анализа (SAST):
- Уязвимый файл
- Задача в Jira
- ИБ-дефекты, обнаруженные сканерами, автоматизирующие практики композиционного анализа (SCA):
- Зависимость
- уязвимость
- Задача в Jira
- ИБ-дефекты, обнаруженные сканерами, автоматизирующими практики анализа образов контейнеров на предмет наличия в них уязвимостей (Image Scan):
- Образ контейнера
- Зависимость
- Уязвимость
- Задача в Jira
- ИБ-дефекты, обнаруженные сканерами, автоматизирующими практики анализа конфигурационных файлов на предмет наличия в них уязвимостей (Infrastructure as Code, IaC):
- Уязвимый файл
- Задача в Jira
- ИБ-дефекты, обнаруженные сканерами, автоматизирующими практики практики выявления секретов (Secrets):
- Система позволяет пользователю изменять уровень критичности ИБ-дефекта
- Система позволяет пользователю изменять статус ИБ-дефекта. В Системе, присутствуют следующие статусы ИБ-дефекта:
- Новый
- Подтвержден
- Ложное срабатывание
- В работе
- Риск принят
- Устранен
- Повторно найден
- Проигнорирован
- Система позволяет добавлять ИБ-дефект в исключения на определенный пользователем срок
- Система предоставляет пользователю возможность создания задач в подключенной системе управления задачами (Issue Tracker)
- Система позволяет выбирать пользователю несколько ИБ-дефектов (множественный выбор) для реализации следующих действий:
- Создание общей задачи в подключенной системе управления задачами (Issue Tracker)
- Создание нескольких задач в подключенной системе управления задачами (Issue Tracker)
- Изменение статуса
- Исключение
- Изменение уровня критичности
- Добавление комментария
- Система предоставляет возможность создания Security Gate – механизма, позволяющего влиять на процесс сборки ПО в системах непрерывной сборки (Continuous Integration, CI)
- Дашборды и аналитика
- Система предоставляет аналитическую информацию, представленную на следующих дашбордах:
- Количество ИБ-дефектов (Подтвержден, Устранен, В работе)
- Динамика по ИБ-дефектам
- Динамика отношения «Устраненных» ИБ-дефектов к «Новым и повторно найденным»
- Отношение «Подтвержденных» к «В работе»
- Динамика отношения «В работе» к «Устраненным»
- Время устранения ИБ-дефекта в днях
- Топ 3 повторно найденные группы ИБ-дефектов
- Система предоставляет возможность выбора типов сканеров, данные которых будут использоваться при построении аналитических графиков:
- Secrets
- SAST
- SCA
- Image Scan
- IaC
- Система предоставляет возможность выбора временного интервала, который будет использоваться при построении аналитических графиков:
- Неделя
- Месяц
- Квартал
- Год
- Система предоставляет возможность выбора ветки анализируемого проекта, для которой будут построены аналитические графики
- Система предоставляет аналитическую информацию, представленную на следующих дашбордах:
- Отчетность
- Система предоставляет возможность выгрузки отчетов в формате *.csv
- Система предоставляет возможность управления количеством выгружаемой информации за счет использования фильтров
- Глобальный поиск ИБ-дефектов
- Система позволяет осуществлять глобальный поиск ИБ-дефектов (поиск ИБ-дефектов по всем проектам) по уникальному идентификатору для следующих типов сканеров:
- Сканеры, автоматизирующие практики композиционного анализа (SCA)
- Сканеры, автоматизирующие практики анализа образов контейнеров на предмет наличия в них уязвимостей (Image Scan)
- Система позволяет осуществлять глобальный поиск ИБ-дефектов (поиск ИБ-дефектов по всем проектам) по уникальному идентификатору для следующих типов сканеров:
- Журналы событий
- В системе реализовано логирование, как минимум, следующих действий:
- Вход в Систему
- Выход из Системы
- Действия с Группами (создание, изменение, удаление)
- В системе реализовано логирование, как минимум, следующих действий: