Решения за сигурност

Решения, които можете да докажете и възпроизведете

Контролирайте издания с оценка на политики, VEXVulnerability Exploitability eXchange – машинно четими изявления дали уязвимостите са реално експлоатируеми във вашия контекст резолюция по решетка и детерминистични решения. Всяко решение експортира подписана, възпроизводима Decision Capsule.

Проблемът с типичните работни потоци за сигурност

Констатациите от скенерите се натрупват. Изключенията се увеличават. Шест месеца по-късно никой не може да обясни защо дадена CVECommon Vulnerabilities and Exposures – уникален идентификатор за публично известна уязвимост е била маркирана като «приемлива».

Типичен работен поток за сигурност
  • VEXVulnerability Exploitability eXchange – машинно четими изявления дали уязвимостите са реално експлоатируеми във вашия контекст като сляпо потискане — «маркирай като незасегнат»
  • Противоречивите твърдения се игнорират, не се разрешават
  • Решенията са разпръснати в тикети и имейли
  • Няма начин да докажете какво е било известно по време на решението
Решения на Stella Ops
  • VEXVulnerability Exploitability eXchange – машинно четими изявления дали уязвимостите са реално експлоатируеми във вашия контекст като състояние — конфликтите се откриват и проследяват
  • Консенсус с претегляне на доверието и обосновка
  • Решенията са запечатани в експортируеми Decision Capsules
  • Детерминистично възпроизвеждане със замразени входни данни

Двигател за VEX консенсус

Не сляпо потискане. Решетка с 5 състояния с претегляне на доверието, откриване на конфликти и експортируема обосновка.

VEXVulnerability Exploitability eXchange – машинно четими изявления дали уязвимостите са реално експлоатируеми във вашия контекст решетка с 5 състояния

VEXVulnerability Exploitability eXchange – машинно четими изявления дали уязвимостите са реално експлоатируеми във вашия контекст твърденията се разрешават чрез решетка с претегляне на доверието. Конфликтите са първокласно състояние, не скрити грешки.

CR SR SU DT DV DA U

The same five states carry through reachability, decisioning, and the exported capsule. Conflicting issuer claims resolve by K4 (Belnap) rule, and the resolution is recorded as evidence rather than collapsed into a single winner.

Оценка на вектора на доверие

9 фактора: авторитет на издателя, специфичност, актуалност и други.

Откриване на конфликти

Противоречивите твърдения се маркират за разрешаване, не се сливат безшумно.

Загуба на актуалност

Полуживот от 14 дни гарантира, че остарелите твърдения губят влияние.

7 CSAF доставчика

RedHat, Ubuntu, Oracle, MSRC, Cisco, SUSE, VMware.

Експорт на обосновка

Обяснимост на одитно ниво за всеки консенсус.

Студио за конфликти UI

Визуално разрешаване на противоречиви VEXVulnerability Exploitability eXchange – машинно четими изявления дали уязвимостите са реално експлоатируеми във вашия контекст твърдения.

Двигател за политики

10+ типа контроли с Belnap K4 четиризначна логика. Истина, Лъжа, И двете и Нито едно са валидни състояния.

Типове контроли по политики
  • Контроли по праг на сериозност (CVSSCommon Vulnerability Scoring System – оценка на критичност от 0 до 10, показваща сериозността на уязвимост, EPSSExploit Prediction Scoring System – вероятностна оценка (0–100%), предсказваща вероятността уязвимост да бъде експлоатирана)
  • Изискване за достижимост за критични
  • Бюджет за неизвестни — несигурността се проследява
  • Квота на източника — налагане на лимит от 60%
  • OPAOpen Policy Agent — двигател за политики с отворен код за детайлно, контекстно-зависимо прилагане на политики в целия стек/Rego интеграция за персонализирани правила
Оценка на риска
  • CVSSCommon Vulnerability Scoring System – оценка на критичност от 0 до 10, показваща сериозността на уязвимост v4.0, EPSSExploit Prediction Scoring System – вероятностна оценка (0–100%), предсказваща вероятността уязвимост да бъде експлоатирана v4 вероятност
  • KEVKnown Exploited Vulnerabilities – каталог на CISA за активно експлоатирани уязвимости (Известни експлоатирани) откриване
  • Множители на контроли, осъзнати за достижимост
  • Персонализирани профили за оценка
  • Симулация на политики преди разгръщане

Изключението изтича. Тогава констатацията се връща към контролата, вместо да остане мълчаливо приета.

Decision Capsules

Всяка оценка на контрол произвежда запечатан, експортируем пакет с доказателства. Шест месеца по-късно възпроизведете точното решение.

Какво съдържа Decision Capsule
Хеш на артефакт (SHA-256)
Снимка на SBOMSoftware Bill of Materials – пълен списък на всички пакети и зависимости във вашия софтуер
Доказателства за достижимост
VEXVulnerability Exploitability eXchange – машинно четими изявления дали уязвимостите са реално експлоатируеми във вашия контекст състояние (разрешено по решетка)
Версия на политиката + решение
Подписи за одобрение
Терминал
$ stella replay verify --manifest run-manifest.json

Атестация и подписване

Инфраструктура за подписване
  • DSSEDead Simple Signing Envelope – прост, гъвкав стандарт за подписване на произволни данни с криптографски подписи подписване с плик чрез in-totoРамка за защита на веригата за доставки на софтуер чрез проверка, че всяка стъпка е изпълнена по план и от упълномощени участници
  • Подписване без ключ чрез SigstoreПроект с отворен код, предоставящ безплатна инфраструктура за подписване на код и журнали за прозрачност/Fulcio
  • Интеграция с RekorЖурнал за прозрачност от Sigstore, предоставящ неизменяем регистър на софтуерни подписи лог за прозрачност
  • Услуга за ротация на ключове с HSM поддръжка
25+ типа предикати
  • SBOMSoftware Bill of Materials – пълен списък на всички пакети и зависимости във вашия софтуер, VEXVulnerability Exploitability eXchange – машинно четими изявления дали уязвимостите са реално експлоатируеми във вашия контекст, предикати за достижимост
  • Предикати за решения по политики
  • Предикати за човешко одобрение
  • SLSASupply-chain Levels for Software Artifacts — рамка за осигуряване на целостта на софтуерните артефакти по цялата верига за доставки произход v1.0

Какво го прави различно

Обясними решения

Всяко решение включва следи от обосновка и разбивка на оценките.

Неизвестните като състояние

Несигурността се проследява и бюджетира, не се скрива или игнорира.

Детерминистично възпроизвеждане

Същите входни данни, същите резултати. Докажете всяко решение месеци по-късно.

Готови за решения, които можете да докажете?

Започнете с настройка на политики и първата си оценка на контрол.

Оркестрация на издания · Двигател за доказателства · Доказателства и одит