Перейти к основному содержимому
Версия: v1.0.x

Функциональные характеристики

Основными функциями Шерлока являются:

  • Общее
    • Система обладает задокументированным API
  • Установка
    • Система позволяет осуществлять установку локально, во внутренней инфраструктуре без наличия доступа в сеть интернет
  • Управление учетными записями пользователей
    • Система предоставляет возможность по управлению локальными учетными записями
    • Система предоставляет возможность по управлению доменными учётными записями за счет интеграции с корпоративным LDAP-каталогом
  • Аутентификация
    • Система поддерживает возможность локальной аутентификации пользователей
    • Система обеспечивает проверку соответствия пароля пользователя требованиям:
      • Не менее 8-и (восьми) символов
      • Как минимум 1 строчная и 1 заглавная буквы
      • Как минимум 1 цифра
      • Как минимум 1 специальный символ из множества [~ ! ? @ # $ % ^ & * _ - + ( ) [ ] > < / \ | " ' . , :]
    • Система поддерживает возможность доменной аутентификации по протоколам LDAP, LDAPs
  • Управление сессиями пользователей
    • Система блокирует сеанс работы пользователя, в случае если он не был активен в течение 15 минут
    • Система позволяет настраивать срок действия сессии пользователем
  • Ролевая модель
    • Управление доступом в Системе реализовано с использованием ролевой модели
    • Система позволяет управлять ролями на уровне:
      • Всей Системы в целом (системные роли)
      • Отдельно взятой Группы (групповые роли)
    • Система предоставляет возможность создания собственных ролей (как системных, так и групповых)
  • Интеграции (сканеры)
    • Система предоставляет возможность интеграции с:
      • Сканерами, автоматизирующими практики выявления секретов (Secrets):
        • Gitleaks
        • Trufflehog
      • Сканерами, автоматизирующими практики статического анализа (Static Application Security Testing, SAST):
        • Solar appScreener
        • Positive Technologies Application Inspector
        • Svace
        • SASTAV
        • Semgrep
        • SonarQube
      • Сканерами, автоматизирующими практики композиционного анализа (Software Composition Analysis, SCA)
        • CodeScoring
        • Dependency Track
      • Сканерами, автоматизирующими практики анализа образов контейнеров на предмет наличия в них уязвимостей (Image Scan):
        • Trivy
        • Kaspersky Container Security
      • Сканерами, автоматизирующими практики анализа конфигурационных файлов на предмет наличия в них уязвимостей (Infrastructure as Code, IaC):
        • KICS
    • Система предоставляет возможность единовременной интеграции с несколькими экземплярами сканеров
    • Система предоставляет возможность добавления (создания) собственных сканеров пользователями
  • Интеграции (окружения разработки)
    • Система предоставляет возможность интеграции с:
      • Системами управления исходным кодом (Source Code Management, SCM):
        • GitLab
        • Система предоставляет возможности централизованного управления токенами GitLab, используемыми для интеграции
        • Система предоставляет возможность импорта иерархической структуры GitLab для создания аналогичной структуры у себя
        • Система предоставляет возможность единовременной интеграции с несколькими экземплярами GitLab
      • Системами управления задачами (Issue Tracker):
        • Jira
        • Система предоставляет возможность двусторонней интеграции с Jira:
          • Создание задач из Системы в Jira
          • Получение из Jira информации о назначенном исполнителе и статусе задачи
          • Синхронизация комментариев между Системой и Jira
  • Загрузка данных об ИБ-дефектах
    • Система предоставляет возможность создания проектов в следующих сканерах:
      • Positive Technologies Application Inspector
      • Solar appScreener
      • CodeScoring
      • Dependency Track
    • Система предоставляет возможность загрузки данных об ИБ-дефектах следующими способами:
      • Запуск сканирования из графического веб-интерфейса Системы применительно для следующих сканеров:
        • Positive Technologies Application Inspector
        • Solar appScreener
        • CodeScoring
        • Dependency Track
      • Загрузка результатов путем импорта данных через графический веб-интерфейс Системы. Система поддерживает возможность импорта следующих форматов отчетов, получаемых от сканеров:
        • Gitleaks: JSON
        • Trufflehog: JSON
        • Solar appScreener: JSON (SARIF)
        • Positive Technologies Application Inspector: JSON
        • Svace: JSON (SARIF)
        • SASTAV: JSON (SARIF)
        • Semgrep: JSON
        • SonarQube: JSON
        • CodeScoring: JSON (SBOM)
        • Trivy: JSON
        • Kaspersky Container Security: JSON
        • KICS: JSON
      • Загрузка результатов сканирования, полученных из систем непрерывной сборки (Continuous Integration, CI)
      • Добавление (создание) ИБ-дефектов пользователями в ручном режиме
      • Система генерирует шаблоны скриптов, в которых указаны параметры интеграции Системы с следующими системами непрерывной сборки:
        • GitLab CI
      • Система осуществляет дедупликацию ИБ-дефектов:
        • Получаемых от одного и того же сканера
        • Получаемых от разных сканеров, принадлежащих к одному типу (например, Secrets, SAST, SCA, Image Scan, IaC)
        • Обнаруженных в разных ветках одного и того же анализируемого проекта
  • История сканирований
    • Система предоставляет информацию о всех сканированиях (как успешных, так и неуспешных), результаты которых импортировались в Систему в независимости от способа получения данных Системой
    • Система предоставляет возможность фильтрации данных о реализованных сканированиях с учетом следующих критериев:
      • Инициатор
      • Сканер
      • Результат
    • Система предоставляет возможность перехода в CI-конвейер, в котором происходил анализ, из своего графического веб-интерфейса
    • Система позволяет осуществлять множественный выбор критериев для формирования выборки данных, необходимой пользователю
  • Отображение общей информации об анализируемом проекте
    • Система предоставляет возможность указания дополнительной информации об анализируемом проекте:
      • Наименование ПО
      • Уровень критичности ПО
      • Теги
      • Описание репозитория
      • Информация о команде
      • Информация о стендах
      • Информация о реестрах
      • Дополнительная информация (произвольные данные в формате "ключ" - "значение")
  • Отображение информации об ИБ-дефектах
    • Система предоставляет нижеуказанную информацию об ИБ-дефектах, обнаруженных сканерами, автоматизирующими практики практики выявления секретов (Secrets):
      • Уровень критичности ИБ-дефекта (установленный пользователем)
      • Дата обнаружения ИБ-дефекта
      • Актуальность ИБ-дефекта на момент анализа
      • Статус ИБ-дефекта
      • Тип ИБ-дефекта
      • Номер задачи в Jira
      • Информация об исключении ИБ-дефекта
      • Номер и ссылка на CWE. Ссылка перенаправляет на описание соответствующего недостатка в ПО, представленном на сайте https://cwe.mitre.org/
      • Исходный код файла, в котором был найден ИБ-дефект с указанием номера строки
      • Ссылка на исходный код файла, в которых был найден ИБ-дефект в системе контроля версии. Ссылка должна перенаправлять на файл в релевантной ветке (та, что выбрана пользователем в графическом веб-интерфейсе Системы)
      • Ссылка, позволяющая открыть анализируемый проект в интегрированной среде разработки
      • Комментарии
      • Информация об ИБ-дефекте, получаемая от сканеров, которые его обнаружили:
        • Степень критичности (установленная сканером)
        • Наименование правила, при помощи которого был найден ИБ-дефект (в случае его наличия)
        • Описание ИБ-дефекта (в случае его наличия)
        • Рекомендации по устранению ИБ-дефекта (в случае наличия)
        • Перечень ссылок (референсов), которые содержат информацию о рассматриваемой уязвимости
    • Система предоставляет нижеуказанную информацию об ИБ-дефектах, обнаруженных сканерами, автоматизирующими практики статического анализа (SAST):
      • Уровень критичности ИБ-дефекта (установленный пользователем)
      • Дата обнаружения ИБ-дефекта
      • Актуальность ИБ-дефекта на момент анализа
      • Статус ИБ-дефекта
      • Тип ИБ-дефекта
      • Номер задачи в Jira
      • Язык программирования
      • Информация об исключении ИБ-дефекта
      • Номер и ссылка на CWE. Ссылка перенаправляет на описание соответствующего недостатка в ПО, представленном на сайте https://cwe.mitre.org/
      • Исходный код файла, в котором был найден ИБ-дефект с указанием номера строки
      • Ссылка на исходный код файла, в которых был найден ИБ-дефект в системе контроля версии. Ссылка должна перенаправлять на файл в релевантной ветке (та, что выбрана пользователем в графическом веб-интерфейсе Системы)
      • Ссылка, позволяющая открыть анализируемый проект в интегрированной среде разработки
      • Комментарии
      • Информация об ИБ-дефекте, получаемая от сканеров, которые его обнаружили:
        • Степень критичности (установленная сканером)
        • Наименование правила, при помощи которого был найден ИБ-дефект (в случае его наличия)
        • Описание ИБ-дефекта (в случае его наличия)
        • Рекомендации по устранению ИБ-дефекта (в случае наличия)
        • Перечень ссылок (референсов), которые содержат информацию о рассматриваемой уязвимости
      • Информация о трассах (поток выполнения программы, который привел к найденному ИБ-дефекту)
    • Система предоставляет нижеуказанную информацию об ИБ-дефектах, обнаруженных сканерами, автоматизирующими практики композиционного анализа (SCA):
      • Описание ИБ-дефекта
      • Уровень критичности ИБ-дефекта (установленный пользователем)
      • Дата обнаружения ИБ-дефекта
      • Актуальность ИБ-дефекта на момент анализа
      • Статус ИБ-дефекта
      • Наличие exploit у ИБ-дефекта
      • Номер задачи в Jira
      • Технология (язык программирования или пакетный менеджер операционной системы)
      • Информация об исключении ИБ-дефекта
      • Номер и ссылка на CWE. Ссылка перенаправляет на описание соответствующего недостатка в ПО, представленном на сайте https://cwe.mitre.org/
      • Наименование зависимости
      • Версия зависимости
      • Тип зависимости (прямая или транзитивная)
      • Окружение зависимости (dev, runtime и т.д.)
      • Информация об уязвимости:
      • Номер и ссылка на CVE. Ссылка перенаправляет на описание соответствующей уязвимости
      • Версия зависимости, в которой указанная уязвимость устранена
      • Дата публикации уязвимости
      • Дата изменения уязвимости
      • CVSS-оценка и вектор уязвимости. Система предоставляет информацию согласно CVSS версии v2 и v3 (там, где это возможно)
      • Комментарии
      • Информация об ИБ-дефекте, получаемая от сканеров, которые его обнаружили:
        • Степень критичности (установленная сканером)
        • Перечень ссылок (референсов), которые содержат информацию о рассматриваемой уязвимости
      • Цепочки (перечень путей, которыми транзитивная зависимость попала в анализируемый проект)
    • Система предоставляет нижеуказанную информацию об ИБ-дефектах, обнаруженных сканерами, автоматизирующими практики анализа образов контейнеров на предмет наличия в них уязвимостей (Image Scan):
      • Описание ИБ-дефекта
      • Уровень критичности ИБ-дефекта (установленный пользователем)
      • Наименование образа контейнера
      • Дата обнаружения ИБ-дефекта
      • Актуальность ИБ-дефекта на момент анализа
      • Статус ИБ-дефекта
      • Наличие exploit у ИБ-дефекта
      • Номер задачи в Jira
      • Технология (язык программирования или пакетный менеджер операционной системы)
      • Информация об исключении ИБ-дефекта
      • Номер и ссылка на CWE. Ссылка перенаправляет на описание соответствующего недостатка в ПО, представленном на сайте https://cwe.mitre.org/
      • Наименование зависимости
      • Версия зависимости
      • Тип зависимости (прямая или транзитивная)
      • Информация об уязвимости:
      • Номер и ссылка на CVE. Ссылка перенаправляет на описание соответствующей уязвимости
      • Версия зависимости, в которой указанная уязвимость устранена
      • Дата публикации уязвимости
      • Дата изменения уязвимости
      • CVSS-оценка и вектор уязвимости. Система предоставляет информацию согласно CVSS версии v2 и v3 (там, где это возможно)
      • Комментарии
      • Информация об ИБ-дефекте, получаемая от сканеров, которые его обнаружили:
        • Степень критичности (установленная сканером)
        • Перечень ссылок (референсов), которые содержат информацию о рассматриваемой уязвимости
    • Система предоставляет нижеуказанную информацию об ИБ-дефектах, обнаруженных сканерами, автоматизирующими практики анализа конфигурационных файлов на предмет наличия в них уязвимостей (Infrastructure as Code, IaC):
      • Уровень критичности ИБ-дефекта (установленный пользователем)
      • Дата обнаружения ИБ-дефекта
      • Актуальность ИБ-дефекта на момент анализа
      • Статус ИБ-дефекта
      • Тип ИБ-дефекта
      • Номер задачи в Jira
      • Информация об исключении ИБ-дефекта
      • Номер и ссылка на CWE. Ссылка перенаправляет на описание соответствующего недостатка в ПО, представленном на сайте https://cwe.mitre.org/
      • Исходный код файла, в котором был найден ИБ-дефект с указанием номера строки
      • Ссылка на исходный код файла, в которых был найден ИБ-дефект в системе контроля версии. Ссылка должна перенаправлять на файл в релевантной ветке (та, что выбрана пользователем в графическом веб-интерфейсе Системы)
      • Ссылка, позволяющая открыть анализируемый проект в интегрированной среде разработки
      • Комментарии
      • Информация об ИБ-дефекте, получаемая от сканеров, которые его обнаружили:
        • Степень критичности (установленная сканером)
        • Наименование правила, при помощи которого был найден ИБ-дефект (в случае его наличия)
        • Описание ИБ-дефекта (в случае его наличия)
        • Рекомендации по устранению ИБ-дефекта (в случае наличия)
        • Перечень ссылок (референсов), которые содержат информацию о рассматриваемой уязвимости
  • Управление ИБ-дефектами
    • Система предоставляет возможность оценки рисков ИБ анализируемых проектов
    • Система предоставляет возможность получения информации об ИБ-дефектах для определенной ветки проекта без необходимости повторной настройки анализируемого проекта
    • Система предоставляет возможность фильтрации выборки ИБ-дефектов на основе критериев:
      • ИБ-дефекты, обнаруженные сканерами, автоматизирующими практики практики выявления секретов (Secrets):
        • Критичность
        • Статус
        • Сканер
        • Статус в Jira
        • Исполнитель
      • ИБ-дефекты, обнаруженные сканерами, автоматизирующими практики статического анализа (SAST):
        • Критичность
        • Статус
        • Сканер
        • Статус в Jira
        • Исполнитель
        • Тип
        • Язык
      • ИБ-дефекты, обнаруженные сканерами, автоматизирующие практики композиционного анализа (SCA):
        • Критичность
        • Статус
        • Сканер
        • Статус в Jira
        • Исполнитель
        • Тип зависимости
        • Технология
        • Исправление
      • ИБ-дефекты, обнаруженные сканерами, автоматизирующими практики анализа образов контейнеров на предмет наличия в них уязвимостей (Image Scan):
        • Критичность
        • Статус
        • Сканер
        • Статус в Jira
        • Исполнитель
        • Исправление
      • ИБ-дефекты, обнаруженные сканерами, автоматизирующими практики анализа конфигурационных файлов на предмет наличия в них уязвимостей (Infrastructure as Code, IaC):
        • Критичность
        • Статус
        • Сканер
        • Статус в Jira
        • Исполнитель
    • Система позволяет осуществлять множественный выбор фильтров и/или критериев для формирования выборки данных, необходимой пользователю
    • Система позволяет группировать ИБ-дефекты на основании критериев, зависящих от типа сканера:
      • ИБ-дефекты, обнаруженные сканерами, автоматизирующими практики практики выявления секретов (Secrets):
        • Уязвимый файл
      • ИБ-дефекты, обнаруженные сканерами, автоматизирующими практики статического анализа (SAST):
        • Уязвимый файл
        • Тип ИБ-дефекта
      • ИБ-дефекты, обнаруженные сканерами, автоматизирующие практики композиционного анализа (SCA):
        • Зависимость
      • ИБ-дефекты, обнаруженные сканерами, автоматизирующими практики анализа образов контейнеров на предмет наличия в них уязвимостей (Image Scan):
        • Образ контейнера
      • ИБ-дефекты, обнаруженные сканерами, автоматизирующими практики анализа конфигурационных файлов на предмет наличия в них уязвимостей (Infrastructure as Code, IaC):
        • Уязвимый файл
    • Система предоставляет возможность поиска ИБ-дефектов на основании критериев, зависящих от типа сканера:
      • ИБ-дефекты, обнаруженные сканерами, автоматизирующими практики практики выявления секретов (Secrets):
        • Уязвимый файл
        • Задача в Jira
      • ИБ-дефекты, обнаруженные сканерами, автоматизирующими практики статического анализа (SAST):
        • Уязвимый файл
        • Задача в Jira
      • ИБ-дефекты, обнаруженные сканерами, автоматизирующие практики композиционного анализа (SCA):
        • Зависимость
        • уязвимость
        • Задача в Jira
      • ИБ-дефекты, обнаруженные сканерами, автоматизирующими практики анализа образов контейнеров на предмет наличия в них уязвимостей (Image Scan):
        • Образ контейнера
        • Зависимость
        • Уязвимость
        • Задача в Jira
      • ИБ-дефекты, обнаруженные сканерами, автоматизирующими практики анализа конфигурационных файлов на предмет наличия в них уязвимостей (Infrastructure as Code, IaC):
        • Уязвимый файл
        • Задача в Jira
    • Система позволяет пользователю изменять уровень критичности ИБ-дефекта
    • Система позволяет пользователю изменять статус ИБ-дефекта. В Системе, присутствуют следующие статусы ИБ-дефекта:
      • Новый
      • Подтвержден
      • Ложное срабатывание
      • В работе
      • Риск принят
      • Устранен
      • Повторно найден
      • Проигнорирован
    • Система позволяет добавлять ИБ-дефект в исключения на определенный пользователем срок
    • Система предоставляет пользователю возможность создания задач в подключенной системе управления задачами (Issue Tracker)
    • Система позволяет выбирать пользователю несколько ИБ-дефектов (множественный выбор) для реализации следующих действий:
      • Создание общей задачи в подключенной системе управления задачами (Issue Tracker)
      • Создание нескольких задач в подключенной системе управления задачами (Issue Tracker)
      • Изменение статуса
      • Исключение
      • Изменение уровня критичности
      • Добавление комментария
    • Система предоставляет возможность создания Security Gate – механизма, позволяющего влиять на процесс сборки ПО в системах непрерывной сборки (Continuous Integration, CI)
  • Дашборды и аналитика
    • Система предоставляет аналитическую информацию, представленную на следующих дашбордах:
      • Количество ИБ-дефектов (Подтвержден, Устранен, В работе)
      • Динамика по ИБ-дефектам
      • Динамика отношения «Устраненных» ИБ-дефектов к «Новым и повторно найденным»
      • Отношение «Подтвержденных» к «В работе»
      • Динамика отношения «В работе» к «Устраненным»
      • Время устранения ИБ-дефекта в днях
      • Топ 3 повторно найденные группы ИБ-дефектов
    • Система предоставляет возможность выбора типов сканеров, данные которых будут использоваться при построении аналитических графиков:
      • Secrets
      • SAST
      • SCA
      • Image Scan
      • IaC
    • Система предоставляет возможность выбора временного интервала, который будет использоваться при построении аналитических графиков:
      • Неделя
      • Месяц
      • Квартал
      • Год
    • Система предоставляет возможность выбора ветки анализируемого проекта, для которой будут построены аналитические графики
  • Отчетность
    • Система предоставляет возможность выгрузки отчетов в формате *.csv
    • Система предоставляет возможность управления количеством выгружаемой информации за счет использования фильтров
  • Глобальный поиск ИБ-дефектов
    • Система позволяет осуществлять глобальный поиск ИБ-дефектов (поиск ИБ-дефектов по всем проектам) по уникальному идентификатору для следующих типов сканеров:
      • Сканеры, автоматизирующие практики композиционного анализа (SCA)
      • Сканеры, автоматизирующие практики анализа образов контейнеров на предмет наличия в них уязвимостей (Image Scan)
  • Журналы событий
    • В системе реализовано логирование, как минимум, следующих действий:
      • Вход в Систему
      • Выход из Системы
      • Действия с Группами (создание, изменение, удаление)