Ручной импорт отчетов
Шерлок поддерживает возможность загрузки результатов сканирования через веб-интерфейс.
Загрузка результатов сканирования
-
Для ручной загрузки результатов сканирования необходимо, находясь в проекте на вкладке с таблицей ИБ-дефектов, нажать иконку загрузки результатов сканирования ().
-
Заполнить необходимые параметры в открывшемся окне:
- Сканер: выбор из списка сканеров, поддерживаемых Шерлоком
- Файл: файл с результатами сканирования. Формат файла зависит от выбранного сканера. Объем файла не должен превышать 130 МБ
-
Нажать кнопку Загрузить. . Процесс может занять некоторое время, что обусловлено количеством ИБ-дефектов в загружаемом отчете. В случае успеха Шерлок оповестит о том, что подключение настроено и можно продолжать работу.
Поддерживаемые форматы результатов сканирования
Формат файлов отчетов, с которыми работает Шерлок, может варьироваться в зависимости от сканера. В первую очередь поддерживаются форматы отчетов, содержащие максимальное количество информации.
- Secrets
- SAST
- SCA
- Image Scan
- IaC
Open Source
- Gitleaks:
JSON - Trufflehog:
JSON
Enterprise
- Solar appScreener (SAST):
SARIF. Допустимо использование расширения файла*.json - Positive Technologies Application Inpsector:
JSON - Svace:
SARIF. Допустимо использование расширения файла*.sarif - SASTAV:
SARIF. Допустимо использование расширения файла*.sarif
Open Source
- Semgrep:
JSON - SonarQube:
JSON
Enterprise
- CodeScoring:
SBoM-файл формата CycloneDX. Поддерживаемые версии: 1.4, 1.5, 1.6. Расширение файла -*.json
Open Source
- Dependency Track: не применимо ввиду слабой информативности отчета. Рекомендуется использовать вариант Сканирование в SCM, который обогащает отчет данными
Enterprise
- Kaspersky Container Security:
JSON
Open Source
- Trivy:
JSON
Open Source
- KICS:
JSON