Карточки ИБ-дефектов
Карточки ИБ-дефектов отображают сводную информацию об ИБ-дефекте, выявленном сканером. Они могут варьироваться в зависимости от типа ИБ-дефекта. Каждая карточка состоит из двух разделов:
- Общее: информация об ИБ-дефекте, характерная для всех сканеров, что его нашли
- Сканер: информация об ИБ-дефекте, характерная для определенного сканера (описание ИБ-дефекта, сработавшее правило, рекомендации по устранению и т.д.)
В случае, если несколько сканеров нашли один и тот же ИБ-дефект, то в карточке ИБ-дефекта будет отображена информация, полученная от каждого сканера в соответствующем разделе.
Карточка ИБ-дефекта типа Secrets
Карточка ИБ-дефектов типа Secrets может содержать 2 основных раздела: Общее, Сканер.
- Общее
- Сканер

На вкладке отображается общая информация об ИБ-дефекте:
-
Критичность: уровень критичности ИБ-дефекта
-
Найден: дата первого обнаружения ИБ-дефекта
-
Актуален на: дата последнего обнаружения ИБ-дефекта
-
Статус: статус ИБ-дефекта
-
Jira: номер и статус задачи в Jira
-
Исполнитель: логин пользователя в Jira, на которого назначена задача
-
Язык: язык программирования
-
Исключение: срок действия исключения ИБ-дефекта
-
CWE: перечень CWE
-
Строка с дефектом: номер строки, где был найден ИБ-дефект
-
Наименование файла: файл, в котором был найден ИБ-дефект
к сведениюСсылка кликабельна. Если настроена интеграция с GitLab на уровне проекта, то ссылка перенаправит в проект, файл и строку, где был найден ИБ-дефект.
Дополнительно можно открыть GitLab Web IDE из Шерлока. Для этого надо нажать на соответствующую кнопку ().
-
Фрагмент кода: исходный текст, где был найден ИБ-дефект
к сведениюЕсли настроена интеграция с GitLab на уровне проекта, то Шерлок отобразит весь файл. В противном случае Шерлок отобразит фрагмент кода, получаемый от сканера.
-
Комментарии: перечень комментариев к ИБ-дефекту

На вкладке отображается информация, характерная для сканера, выявившего ИБ-дефект:
- Критичность: уровень критичности ИБ-дефекта, определенный сканером
- Правило: правило сканера, которое идентифицировало ИБ-дефект
- Описание: описание ИБ-дефекта, получаемое от сканера
- Как исправить: рекомендации по устранению ИБ-дефекта, получаемые от сканера
- Референсы: дополнительная информация об ИБ-дефекте, получаемая от сканера
Карточка ИБ-дефекта типа SAST
Карточка ИБ-дефектов типа SAST может содержать 3 основных раздела: Общее, Трассы, Сканер.
- Общее
- Трассы
- Сканер

На вкладке отображается общая информация об ИБ-дефекте:
-
Критичность: уровень критичности ИБ-дефекта
-
Найден: дата первого обнаружения ИБ-дефекта
-
Актуален на: дата последнего обнаружения ИБ-дефекта
-
Статус: статус ИБ-дефекта
-
Тип: тип ИБ-дефекта (SQLi, XSS, небезопасная десериализация и т.д.)
-
Jira: номер и статус задачи в Jira
-
Исполнитель: логин пользователя в Jira, на которого назначена задача
-
Язык: язык программирования
-
Исключение: срок действия исключения ИБ-дефекта
-
CWE: перечень CWE
-
Строка с дефектом: номер строки, где был найден ИБ-дефект
-
Наименование файла: файл, в котором был найден ИБ-дефект
к сведениюСсылка кликабельна. Если настроена интеграция с GitLab на уровне проекта, то ссылка перенаправит в проект, файл и строку, где был найден ИБ-дефект.
Дополнительно можно открыть GitLab Web IDE из Шерлока. Для этого надо нажать на соответствующую кнопку ().
-
Фрагмент кода: исходный текст, где был найден ИБ-дефект
к сведениюЕсли настроена интеграция с GitLab на уровне проекта, то Шерлок отобразит весь файл. В противном случае Шерлок отобразит фрагмент кода, получаемый от сканера.
-
Комментарии: перечень комментариев к ИБ-дефекту

На вкладке отображается информация о трассе, получаемая от сканера.
Информация интерактивная. При нажатии на номера этапов трассы можно перемещаться по исходному коду.

На вкладке отображается информация, характерная для сканера, выявившего ИБ-дефект:
- Критичность: уровень критичности ИБ-дефекта, определенный сканером
- Правило: правило сканера, которое идентифицировало ИБ-дефект
- Описание: описание ИБ-дефекта, получаемое от сканера
- Как исправить: рекомендации по устранению ИБ-дефекта, получаемые от сканера
- Референсы: дополнительная информация об ИБ-дефекте, получаемая от сканера
Карточка ИБ-дефекта типа SCA
Карточка ИБ-дефектов типа SCA может содержать 2 основных раздела: Общее, Цепочки и Сканер.
- Общее
- Цепочки
- Сканер

На вкладке отображается общая информация об ИБ-дефекте:
- Описание: описание ИБ-дефекта
- Критичность: уровень критичности ИБ-дефекта
- Найден: дата первого обнаружения ИБ-дефекта
- Актуален на: дата последнего обнаружения ИБ-дефекта
- Статус: статус ИБ-дефекта
- Эксплойт: наличие эксплойта для ИБ-дефекта
- Jira: номер и статус задачи в Jira
- Исполнитель: логин пользователя в Jira, на которого назначена задача
- Технология: язык программирования или пакетный менеджер
- Исключение: срок действия исключения ИБ-дефекта
- CWE: перечень CWE
- Зависимость: PURL зависимости, в которой найден ИБ-дефект
- Версия: версия зависимости, в которой был найден ИБ-дефект
- Тип: прямая или транзитивная
- Уязвимость: уникальный идентификатор уязвимости
- Устранена: версия зависимости, в которой устранен ИБ-дефект
- Опубликована: дата публикации информации об уязвимости
- Изменена: дата изменения информации об уязвимости
- CVSS: информация о доступных CVSS-векторах
- Комментарии: перечень комментариев к ИБ-дефекту

На вкладке отображается информация возможных способах попадания транзитивной зависимости в анализируемый проект.
Отображение цепочек возможно только при соблюдении условий:
- Используемый сканер: CodeScoring
- Тип зависимости: транзитивная
- Окружение: Runtime

На вкладке отображается информация, характерная для сканера, выявившего ИБ-дефект:
- Критичность: уровень критичности ИБ-дефекта, определенный сканером
- Референсы: дополнительная информация об ИБ-дефекте, получаемая от сканера
Карточка ИБ-дефекта типа Image Scan
Карточка ИБ-дефектов типа Image Scan может содержать 2 основных раздела: Общее, Сканер.
- Общее
- Сканер

На вкладке отображается общая информация об ИБ-дефекте:
- Описание: описание ИБ-дефекта
- Образ: образ контейнера, в котором был найден ИБ-дефект
- Критичность: уровень критичности ИБ-дефекта
- Найден: дата первого обнаружения ИБ-дефекта
- Актуален на: дата последнего обнаружения ИБ-дефекта
- Статус: статус ИБ-дефекта
- Эксплойт: наличие эксплойта для ИБ-дефекта
- Jira: номер и статус задачи в Jira
- Исполнитель: логин пользователя в Jira, на которого назначена задача
- Исключение: срок действия исключения ИБ-дефекта
- CWE: перечень CWE
- Зависимость: наименование зависимости, в которой найден ИБ-дефект
- Версия: версия зависимости, в которой был найден ИБ-дефект
- Уязвимость: уникальный идентификатор уязвимости
- Устранена: версия зависимости, в которой устранен ИБ-дефект
- Опубликована: дата публикации информации об уязвимости
- Изменена: дата изменения информации об уязвимости
- CVSS: информация о доступных CVSS-векторах
- Комментарии: перечень комментариев к ИБ-дефекту

На вкладке отображается информация, характерная для сканера, выявившего ИБ-дефект:
- Критичность: уровень критичности ИБ-дефекта, определенный сканером
- Референсы: дополнительная информация об ИБ-дефекте, получаемая от сканера
Карточка ИБ-дефекта типа IaC
Карточка ИБ-дефектов типа IaC может содержать 2 основных раздела: Общее, Сканер.
- Общее
- Сканер

На вкладке отображается общая информация об ИБ-дефекте:
-
Критичность: уровень критичности ИБ-дефекта
-
Найден: дата первого обнаружения ИБ-дефекта
-
Актуален на: дата последнего обнаружения ИБ-дефекта
-
Статус: статус ИБ-дефекта
-
Jira: номер и статус задачи в Jira
-
Исполнитель: логин пользователя в Jira, на которого назначена задача
-
Исключение: срок действия исключения ИБ-дефекта
-
CWE: перечень CWE
-
Строка с дефектом: номер строки, где был найден ИБ-дефект
-
Наименование файла: файл, в котором был найден ИБ-дефект
к сведениюСсылка кликабельна. Если настроена интеграция с GitLab на уровне проекта, то ссылка перенаправит в проект, файл и строку, где был найден ИБ-дефект.
Дополнительно можно открыть GitLab Web IDE из Шерлока. Для этого надо нажать на соответствующую кнопку ().
-
Фрагмент кода: исходный текст, где был найден ИБ-дефект
к сведениюЕсли настроена интеграция с GitLab на уровне проекта, то Шерлок отобразит весь файл. В противном случае Шерлок отобразит фрагмент кода, получаемый от сканера.
-
Комментарии: перечень комментариев к ИБ-дефекту

На вкладке отображается информация, характерная для сканера, выявившего ИБ-дефект:
- Критичность: уровень критичности ИБ-дефекта, определенный сканером
- Правило: правило сканера, которое идентифицировало ИБ-дефект
- Описание: описание ИБ-дефекта, получаемое от сканера
- Как исправить: рекомендации по устранению ИБ-дефекта, получаемые от сканера
- Референсы: дополнительная информация об ИБ-дефекте, получаемая от сканера
Расширенная форма карточки ИБ-дефекта
Для каждого ИБ-дефекта есть возможность открытия его расширенной формы.
- Для открытия расширенной формы карточки ИБ-дефекта необходимо открыть каточку ИБ-дефекта.
- Нажать на иконку раскрытия расширенной формы ().
- В случае успеха Шерлок откроет отдельное окно в браузере с расширенной формой карточки ИБ-дефекта.