Всяко решение включва следи от обосновка и разбивка на оценките.
Решения за сигурност
Решения, които можете да докажете и възпроизведете
Контролирайте издания с оценка на политики, VEXVulnerability Exploitability eXchange – машинно четими изявления дали уязвимостите са реално експлоатируеми във вашия контекст резолюция по решетка и детерминистични решения. Всяко решение експортира подписана, възпроизводима Decision Capsule.
Проблемът с типичните работни потоци за сигурност
Констатациите от скенерите се натрупват. Изключенията се увеличават. Шест месеца по-късно никой не може да обясни защо дадена CVECommon Vulnerabilities and Exposures – уникален идентификатор за публично известна уязвимост е била маркирана като «приемлива».
- ✗
VEXVulnerability Exploitability eXchange – машинно четими изявления дали уязвимостите са реално експлоатируеми във вашия контексткато сляпо потискане — «маркирай като незасегнат» - ✗ Противоречивите твърдения се игнорират, не се разрешават
- ✗ Решенията са разпръснати в тикети и имейли
- ✗ Няма начин да докажете какво е било известно по време на решението
- ✓
VEXVulnerability Exploitability eXchange – машинно четими изявления дали уязвимостите са реално експлоатируеми във вашия контексткато състояние — конфликтите се откриват и проследяват - ✓ Консенсус с претегляне на доверието и обосновка
- ✓ Решенията са запечатани в експортируеми Decision Capsules
- ✓ Детерминистично възпроизвеждане със замразени входни данни
Двигател за VEX консенсус
Не сляпо потискане. Решетка с 5 състояния с претегляне на доверието, откриване на конфликти и експортируема обосновка.
VEXVulnerability Exploitability eXchange – машинно четими изявления дали уязвимостите са реално експлоатируеми във вашия контекст решетка с 5 състоянияVEXVulnerability Exploitability eXchange – машинно четими изявления дали уязвимостите са реално експлоатируеми във вашия контекст твърденията се разрешават чрез решетка с претегляне на доверието. Конфликтите са първокласно състояние, не скрити грешки.
CR SR SU DT DV DA UThe same five states carry through reachability, decisioning, and the exported capsule. Conflicting issuer claims resolve by K4 (Belnap) rule, and the resolution is recorded as evidence rather than collapsed into a single winner.
9 фактора: авторитет на издателя, специфичност, актуалност и други.
Противоречивите твърдения се маркират за разрешаване, не се сливат безшумно.
Полуживот от 14 дни гарантира, че остарелите твърдения губят влияние.
RedHat, Ubuntu, Oracle, MSRC, Cisco, SUSE, VMware.
Обяснимост на одитно ниво за всеки консенсус.
Визуално разрешаване на противоречиви VEXVulnerability Exploitability eXchange – машинно четими изявления дали уязвимостите са реално експлоатируеми във вашия контекст твърдения.
Двигател за политики
10+ типа контроли с Belnap K4 четиризначна логика. Истина, Лъжа, И двете и Нито едно са валидни състояния.
- → Контроли по праг на сериозност (
CVSSCommon Vulnerability Scoring System – оценка на критичност от 0 до 10, показваща сериозността на уязвимост,EPSSExploit Prediction Scoring System – вероятностна оценка (0–100%), предсказваща вероятността уязвимост да бъде експлоатирана) - → Изискване за достижимост за критични
- → Бюджет за неизвестни — несигурността се проследява
- → Квота на източника — налагане на лимит от 60%
- →
OPAOpen Policy Agent — двигател за политики с отворен код за детайлно, контекстно-зависимо прилагане на политики в целия стек/Rego интеграция за персонализирани правила
- →
CVSSCommon Vulnerability Scoring System – оценка на критичност от 0 до 10, показваща сериозността на уязвимостv4.0,EPSSExploit Prediction Scoring System – вероятностна оценка (0–100%), предсказваща вероятността уязвимост да бъде експлоатиранаv4 вероятност - →
KEVKnown Exploited Vulnerabilities – каталог на CISA за активно експлоатирани уязвимости(Известни експлоатирани) откриване - → Множители на контроли, осъзнати за достижимост
- → Персонализирани профили за оценка
- → Симулация на политики преди разгръщане
Изключението изтича. Тогава констатацията се връща към контролата, вместо да остане мълчаливо приета.
Decision Capsules
Всяка оценка на контрол произвежда запечатан, експортируем пакет с доказателства. Шест месеца по-късно възпроизведете точното решение.
SBOMSoftware Bill of Materials – пълен списък на всички пакети и зависимости във вашия софтуерVEXVulnerability Exploitability eXchange – машинно четими изявления дали уязвимостите са реално експлоатируеми във вашия контекст състояние (разрешено по решетка)$ stella replay verify --manifest run-manifest.json
Атестация и подписване
- →
DSSEDead Simple Signing Envelope – прост, гъвкав стандарт за подписване на произволни данни с криптографски подписиподписване с плик чрезin-totoРамка за защита на веригата за доставки на софтуер чрез проверка, че всяка стъпка е изпълнена по план и от упълномощени участници - → Подписване без ключ чрез
SigstoreПроект с отворен код, предоставящ безплатна инфраструктура за подписване на код и журнали за прозрачност/Fulcio - → Интеграция с
RekorЖурнал за прозрачност от Sigstore, предоставящ неизменяем регистър на софтуерни подписилог за прозрачност - → Услуга за ротация на ключове с HSM поддръжка
- →
SBOMSoftware Bill of Materials – пълен списък на всички пакети и зависимости във вашия софтуер,VEXVulnerability Exploitability eXchange – машинно четими изявления дали уязвимостите са реално експлоатируеми във вашия контекст, предикати за достижимост - → Предикати за решения по политики
- → Предикати за човешко одобрение
- →
SLSASupply-chain Levels for Software Artifacts — рамка за осигуряване на целостта на софтуерните артефакти по цялата верига за доставкипроизход v1.0
Какво го прави различно
Несигурността се проследява и бюджетира, не се скрива или игнорира.
Същите входни данни, същите резултати. Докажете всяко решение месеци по-късно.
Готови за решения, които можете да докажете?
Започнете с настройка на политики и първата си оценка на контрол.
Оркестрация на издания · Двигател за доказателства · Доказателства и одит
