Действия с ИБ-дефектами
Шерлок предоставляет множество различных возможностей по работе с ИБ-дефектами, которые могут пригодиться специалисту по безопасной разработке при реализации повседневных задач.
Возможна реализация действий как с конкретным ИБ-дефектом, так и совершение массовых операций над множеством ИБ-дефектов.
Одиночные действия с ИБ-дефектами
Изменение статуса
-
Для изменения статуса ИБ-дефекта необходимо открыть карточку ИБ-дефекта.
-
Нажать на кнопку изменения статуса ().
-
Заполнить необходимые параметры в открывшемся окне:
-
Статус: выбрать новый статус из предложенного списка
к сведениюНекоторые статусы проставляются автоматически и не могут быть проставлены вручную:
В работе: статус устанавливается при создании задачи в Jira
Устранен: статус устанавливается в случае, если при повторном импорте ИБ-дефектов (любым из возможных способов), ИБ-дефект не был обнаружен
Повторно найден: статус устанавливается для ИБ-дефектов, которые были устранены, но впоследствии были повторно обнаружены
Возможные сценарии перехода статусов могу варьироваться в зависимости от текущего.
Таблица возможных переходов статусов
Статус Возможные переходы Новый Подтвержден
Ложное срабатывание
Риск принят
ПроигнорированПодтвержден Ложное срабатывание
Риск принят
ПроигнорированЛожное срабатывание Подтвержден
ПроигнорированВ работе Проигнорирован Риск принят Подтвержден
ПроигнорированУстранен Подтвержден
В работеПовторно найден Подтвержден
Ложное срабатывание
Риск принят
ПроигнорированПроигнорирован Подтвержден -
Комментарий: указать причину изменения статуса
-
-
Нажать кнопку Изменить. В случае успеха Шерлок оповестит о том, что статус ИБ-дефекта изменен и можно продолжать работу.
Изменение уровня критичности
-
Для изменения уровня критичности ИБ-дефекта необходимо открыть карточку ИБ-дефекта.
-
Нажать на кнопку изменения уровня критичности ().
-
Выбрать новый уровень критичности из предложенного списка.
-
Указать причину изменения уровня критичности.
-
Нажать кнопку Изменить. В случае успеха Шерлок оповестит о том, что уровень критичности ИБ-дефекта изменен и можно продолжать работу.
Шерлок сохраняет исходный уровень критичности, получаемый от сканера. Он отображается в Карточке ИБ-дефекта, на вкладке сканера.
Работа с комментариями
Создание комментария
- Для создания комментария необходимо открыть карточку ИБ-дефекта.
- Написать комментарий в поле для ввода текста раздела Комментарии.
- Нажать кнопку Добавить. В случае успеха, добавленный комментарии отобразится в общем списке.
Редактирование комментария
-
Для создания комментария необходимо открыть карточку ИБ-дефекта.
-
Выбрать комментарий, который требуется изменить, нажать на Меню действий () и выбрать Изменить.
-
Отредактировать комментарий в открывшемся окне.
-
Нажать кнопку Сохранить. В случае успеха Шерлок оповестит о том, что комментарий изменен и можно продолжать работу.
Если комментарий был изменен, то в общем списке у него отобразиться соответствующая информация.
Удаление комментария
-
Для удаление комментария необходимо открыть карточку ИБ-дефекта.
-
Выбрать комментарий, который требуется удалить, нажать на Меню действий () и выбрать Удалить.
-
В открывшейся форме нажать на кнопку Да, удалить. В случае успеха Шерлок оповестит о том, что комментарий удален и можно продолжать работу.
Работа с исключениями
Добавление ИБ-дефекта в исключения позволяет не учитывать его при анализе выполнения правил Security Gate.
Добавление исключения
-
Для добавления ИБ-дефекта в исключения необходимо открыть карточку ИБ-дефекта.
-
Нажать кнопку Добавить в исключения
-
Заполнить необходимые параметры в открывшемся окне:
- Период: срок действия исключения
- Комментарий: указать причину добавления ИБ-дефекта в исключения
-
Нажать кнопку Добавить. В случае успеха Шерлок оповестит о том, что ИБ-дефект был добавлен в исключения и можно продолжать работу.
Отзыв исключения
-
Для отзыва исключения ИБ-дефекта необходимо открыть карточку ИБ-дефекта.
-
Нажать кнопку Отозвать исключение.
-
Нажать кнопку Да, удалить. В случае успеха Шерлок оповестит о том, что исключение ИБ-дефекта было отозвано и можно продолжать работу.
Просмотр всех исключений
-
Для просмотра всех исключений необходимо, находясь в проекте, перейти в раздел Исключения.
-
Для получения полной информации об ИБ-дефекте, находящемся в исключениях, необходимо нажать на Меню действий () и выбрать К дефекту. В этом случае Шерлок откроет новую страницу с карточкой ИБ-дефекта.
-
Находясь во вкладке Исключения можно отозвать его у произвольного ИБ-дефекта. Для этого необходимо нажать на Меню действий () и выбрать Удалить.
-
Нажать кнопку Да, удалить. В случае успеха Шерлок оповестит о том, что исключение ИБ-дефекта было отозвано и можно продолжать работу.
Создание задачи в Jira
Функционал создания задач в Jira доступен только при условии, то настроена интеграция проекта с Jira-пространством.
-
Для создания задачи в Jira необходимо открыть карточку ИБ-дефекта.
-
Нажать кнопку Создать задачу в Jira.
-
Заполнить необходимые параметры в открывшемся окне:
- Название: наименование задачи, как оно будет отображаться в Jira
- Тип: тип создаваемой в Jira задачи
- Приоритет: приоритет создаваемой в Jira задачи
-
Нажать кнопку Создать. В случае успеха Шерлок оповестит о том, что задача в Jira была создана и можно продолжать работу.
Массовые действия с ИБ-дефектами
-
Для совершения массовых действий необходимо, находясь в таблице ИБ-дефектов, выбрать произвольное количество ИБ-дефектов ().
-
Нажать кнопку Выбрано ().
-
Выбрать необходимое действие. Набор массовых действий аналогичен набору одиночных действий для ИБ дефектов:
-
Изменение статуса
-
Изменение уровня критичности
-
Создание комментария
-
Добавление ИБ-дефекта в исключения
-
Создание задач в Jira
к сведениюВозможно как создание нескольких задач в Jira для нескольких ИБ-дефектов, так и одной общей задачи.
-
-
Заполнить информацию в открывшемся окне.
к сведениюИнформация, которую необходимо предоставить аналогична информации при совершении одиночных действий над ИБ-дефектом.
-
Нажать над кнопку подтверждения операции (Создать, Изменить, Добавить - в зависимости от выбранного действия). В случае успеха Шерлок оповестит о том, что действие успешно выполнено и можно продолжать работу.
Просмотр истории изменения ИБ-дефекта
- Для просмотра истории изменения ИБ-дефекта необходимо открыть карточку ИБ-дефекта.
- Нажать на иконку истории изменения ().
В истории изменения ИБ-дефектов поддерживаются фильтры по таким параметрам, как:
- Статус: действия со статусом ИБ-дефекта
- Критичность: действия с уровнем критичности ИБ-дефекта
- Задача в Jira: информация о задаче в Jira, связанной с ИБ-дефектом
- Комментарий: действия с комментариями ИБ-дефекта
Фильтрация и поиск ИБ-дефектов
Фильтрация ИБ-дефектов
Шерлок предоставляет возможность фильтрации для того, чтобы получить релевантную выборку данных ИБ-дефектов. Набор фильтров будет варьироваться в зависимости от типа ИБ-дефектов.
Для использования фильтров необходимо нажать кнопку Фильтр () и выбрать необходимые фильтры из доступных.
- Secrets
- SAST
- SCA
- Image Scan
Возможно использование следующих фильтров для ИБ-дефектов типа Secrets:
- Критичность: уровень критичности ИБ-дефекта
- Статус: статус ИБ-дефекта
- Сканер: сканер, выявивший ИБ-дефект
- Статус в Jira: статус задачи в Jira
- Исполнитель: логин пользователя в Jira, на которого назначена задача
Фильтры Статус в Jira и Исполнитель доступны в случае, если настроена двусторонняя интеграция с Jira (зарегистрирован веб-хук).
Возможно использование следующих фильтров для ИБ-дефектов типа SAST:
- Критичность: уровень критичности ИБ-дефекта
- Статус: статус ИБ-дефекта
- Сканер: сканер, выявивший ИБ-дефект
- Статус в Jira: статус задачи в Jira
- Исполнитель: логин пользователя в Jira, на которого назначена задача
- Тип: тип ИБ-дефекта (SQLi, XSS, небезопасная десериализация и т.д.)
- Язык: язык программирования
Фильтры Статус в Jira и Исполнитель доступны в случае, если настроена двусторонняя интеграция с Jira (зарегистрирован веб-хук).
Возможно использование следующих фильтров для ИБ-дефектов типа SCA:
- Критичность: уровень критичности ИБ-дефекта
- Статус: статус ИБ-дефекта
- Сканер: сканер, выявивший ИБ-дефект
- Статус в Jira: статус задачи в Jira
- Исполнитель: логин пользователя в Jira, на которого назначена задача
- Тип зависимости: прямая или транзитивная
- Технология: язык программирования или пакетный менеджер
- Исправление: наличие исправления для ИБ-дефекта
Фильтры Статус в Jira и Исполнитель доступны в случае, если настроена двусторонняя интеграция с Jira (зарегистрирован веб-хук).
Возможно использование следующих фильтров для ИБ-дефектов типа Image Scan:
- Критичность: уровень критичности ИБ-дефекта
- Статус: статус ИБ-дефекта
- Сканер: сканер, выявивший ИБ-дефект
- Статус в Jira: статус задачи в Jira
- Исполнитель: логин пользователя в Jira, на которого назначена задача
- Исправление: наличие исправления для ИБ-дефекта
Фильтры Статус в Jira и Исполнитель доступны в случае, если настроена двусторонняя интеграция с Jira (зарегистрирован веб-хук).
Поиск ИБ-дефектов
Шерлок предоставляет возможность поиска для того, чтобы было проще найти определенный ИБ-дефект в общем списке. Критерии поиска будут варьироваться в зависимости от типа ИБ-дефектов.
Для использования поиска необходимо указать в строке поиска критерии, подходящие для выбранного типа ИБ-дефектов.
- Secrets
- SAST
- SCA
- Image Scan
Возможно использование следующих критериев для поиска ИБ-дефектов типа Secrets:
- Файл: файл, в котором был найден ИБ-дефект
- Задача в Jira: кодовое обозначение задачи в Jira
Возможно использование следующих критериев для поиска ИБ-дефектов типа SAST:
- Файл: файл, в котором был найден ИБ-дефект
- Задача в Jira: кодовое обозначение задачи в Jira
Возможно использование следующих критериев для поиска ИБ-дефектов типа SCA:
- Зависимость: название зависимости, в которой был найден ИБ-дефект
- Уязвимость: уникальный идентификатор уязвимости
- Задача в Jira: кодовое обозначение задачи в Jira
Возможно использование следующих критериев для поиска ИБ-дефектов типа Image Scan:
- Образ: наименование образа, в котором была найдена уязвимость
- Зависимость: название зависимости, в которой был найден ИБ-дефект
- Уязвимость: уникальный идентификатор уязвимости
- Задача в Jira: кодовое обозначение задачи в Jira
Группировка ИБ-дефектов
Шерлок предоставляет возможность группировки ИБ-дефектов для более удобной работы и реализации разметки. Критерии группировки будут варьироваться в зависимости от типа ИБ-дефектов.
Для использования группировки необходимо нажать кнопку Группировать () и выбрать критерий для группировки (в случае, если это применимо для ИБ-дефектов выбранного типа).
- Secrets
- SAST
- SCA
- Image Scan
Возможно использование следующих критериев группировки ИБ-дефектов типа Secrets:
- Файл: файл, в котором был найден ИБ-дефект
Возможно использование следующих критериев группировки ИБ-дефектов типа SAST:
- Файл: файл, в котором был найден ИБ-дефект
- Тип: тип ИБ-дефекта (SQLi, XSS, небезопасная десериализация и т.д.)
Возможно использование следующих критериев группировки ИБ-дефектов типа SCA:
- Зависимость: название зависимости, в которой был найден ИБ-дефект
Возможно использование следующих критериев группировки ИБ-дефектов типа Image Scan:
- Образ: наименование образа, в котором была найдена уязвимость