Jede Entscheidung enthält Begründungsspuren und Bewertungsaufschlüsselungen.
Sicherheitsentscheidungen
Entscheidungen, die Sie beweisen und wiederholen können
Steuern Sie Releases mit Richtlinienauswertung, Lattice-VEXVulnerability Exploitability eXchange – maschinenlesbare Aussagen darüber, ob Schwachstellen in Ihrem Kontext tatsächlich ausnutzbar sind-Auflösung und deterministischen Urteilen. Jede Entscheidung exportiert eine signierte, wiederholbare Kapsel.
Das Problem mit typischen Sicherheits-Workflows
Scanner-Befunde häufen sich. Ausnahmen sammeln sich an. Sechs Monate später kann niemand erklären, warum eine CVECommon Vulnerabilities and Exposures – eine eindeutige Kennung für eine öffentlich bekannte Sicherheitslücke als ‚akzeptabel' markiert wurde.
- ✗
VEXVulnerability Exploitability eXchange – maschinenlesbare Aussagen darüber, ob Schwachstellen in Ihrem Kontext tatsächlich ausnutzbar sindals blinde Unterdrückung — ‚als nicht betroffen markieren' - ✗ Widersprüchliche Aussagen ignoriert, nicht aufgelöst
- ✗ Entscheidungen über Tickets und E-Mails verstreut
- ✗ Keine Möglichkeit zu beweisen, was zum Entscheidungszeitpunkt bekannt war
- ✓
VEXVulnerability Exploitability eXchange – maschinenlesbare Aussagen darüber, ob Schwachstellen in Ihrem Kontext tatsächlich ausnutzbar sindals Zustand — Konflikte werden erkannt und verfolgt - ✓ Vertrauensgewichteter Konsens mit Begründung
- ✓ Entscheidungen in exportierbaren Kapseln versiegelt
- ✓ Deterministisches Replay mit eingefrorenen Eingaben
VEX-Konsens-Engine
Keine blinde Unterdrückung. Ein 5-Zustands-Lattice mit Vertrauensgewichtung, Konflikterkennung und exportierbarer Begründung.
VEXVulnerability Exploitability eXchange – maschinenlesbare Aussagen darüber, ob Schwachstellen in Ihrem Kontext tatsächlich ausnutzbar sind-LatticeVEXVulnerability Exploitability eXchange – maschinenlesbare Aussagen darüber, ob Schwachstellen in Ihrem Kontext tatsächlich ausnutzbar sind-Aussagen werden durch ein vertrauensgewichtetes Lattice aufgelöst. Konflikte sind erstklassiger Zustand, keine versteckten Fehler.
CR SR SU DT DV DA UThe same five states carry through reachability, decisioning, and the exported capsule. Conflicting issuer claims resolve by K4 (Belnap) rule, and the resolution is recorded as evidence rather than collapsed into a single winner.
9 Faktoren: Herausgeberautorität, Spezifität, Aktualität und mehr.
Widersprüchliche Behauptungen werden zur Auflösung markiert, nicht stillschweigend zusammengeführt.
14-Tage-Halbwertszeit stellt sicher, dass veraltete Behauptungen an Einfluss verlieren.
RedHat, Ubuntu, Oracle, MSRC, Cisco, SUSE, VMware.
Audit-fähige Erklärbarkeit für jeden Konsens.
Visuelle Auflösung für widersprüchliche VEXVulnerability Exploitability eXchange – maschinenlesbare Aussagen darüber, ob Schwachstellen in Ihrem Kontext tatsächlich ausnutzbar sind-Behauptungen.
Richtlinien-Engine
10+ Gate-Typen mit Belnap K4 vierwertige Logik. Wahr, Falsch, Beides und Keines sind alle gültige Zustände.
- → Schweregrad-Schwellenwert-Gates (
CVSSCommon Vulnerability Scoring System – eine Schweregradbewertung von 0–10, die angibt, wie kritisch eine Schwachstelle ist,EPSSExploit Prediction Scoring System – ein Wahrscheinlichkeitswert (0–100 %), der vorhersagt, wie wahrscheinlich eine Schwachstelle ausgenutzt wird) - → Erreichbarkeitsanforderung für Kritische
- → Unbekannte-Budget-Gate — Unsicherheit verfolgt
- → Quellen-Quoten-Gate — 60%-Grenze durchgesetzt
- →
OPAOpen Policy Agent — eine Open-Source-Policy-Engine für feingranulare, kontextbezogene Richtliniendurchsetzung über den gesamten Stack/Rego-Integration für benutzerdefinierte Regeln
- →
CVSSCommon Vulnerability Scoring System – eine Schweregradbewertung von 0–10, die angibt, wie kritisch eine Schwachstelle istv4.0,EPSSExploit Prediction Scoring System – ein Wahrscheinlichkeitswert (0–100 %), der vorhersagt, wie wahrscheinlich eine Schwachstelle ausgenutzt wirdv4 Wahrscheinlichkeit - →
KEVKnown Exploited Vulnerabilities – CISAs Katalog aktiv ausgenutzter Schwachstellen(Known Exploited) Erkennung - → Erreichbarkeitsbewusste Gate-Multiplikatoren
- → Benutzerdefinierte Bewertungsprofile
- → Richtliniensimulation vor Deployment
Eine Ausnahme läuft ab. Danach kehrt der Befund an das Gate zurück, statt stillschweigend akzeptiert zu bleiben.
Decision Capsules
Jede Gate-Auswertung produziert ein versiegeltes, exportierbares Nachweisbündel. Sechs Monate später die exakte Entscheidung wiederholen.
SBOMSoftware Bill of Materials – eine vollständige Liste aller Pakete und Abhängigkeiten in Ihrer Software-SnapshotVEXVulnerability Exploitability eXchange – maschinenlesbare Aussagen darüber, ob Schwachstellen in Ihrem Kontext tatsächlich ausnutzbar sind-Status (Lattice-aufgelöst)$ stella replay verify --manifest run-manifest.json
Attestierung & Signierung
- →
DSSEDead Simple Signing Envelope – ein einfacher, flexibler Standard zum Signieren beliebiger Daten mit kryptographischen Signaturen-Envelope-Signierung mitin-totoEin Framework zur Absicherung der Software-Lieferkette durch Überprüfung, dass jeder Schritt wie geplant und von autorisierten Akteuren durchgeführt wurde - → Schlüssellose Signierung via
SigstoreOpen-Source-Projekt, das kostenlose Code-Signierung und Transparenzprotokoll-Infrastruktur für die Software-Lieferkette bereitstellt/Fulcio - →
RekorTransparenzprotokoll von Sigstore, das ein unveränderliches, manipulationssicheres Register von Software-Signaturen bereitstelltTransparenzlog-Integration - → Schlüsselrotationsdienst mit HSM-Unterstützung
- →
SBOMSoftware Bill of Materials – eine vollständige Liste aller Pakete und Abhängigkeiten in Ihrer Software-,VEXVulnerability Exploitability eXchange – maschinenlesbare Aussagen darüber, ob Schwachstellen in Ihrem Kontext tatsächlich ausnutzbar sind-, Erreichbarkeitsprädikate - → Richtlinienentscheidungsprädikate
- → Menschliche Genehmigungsprädikate
- →
SLSASupply-chain Levels for Software Artifacts — ein Framework zur Sicherstellung der Integrität von Software-Artefakten in der gesamten LieferketteProvenance v1.0
Was es anders macht
Unsicherheit wird verfolgt und budgetiert, nicht versteckt oder ignoriert.
Gleiche Eingaben, gleiche Ausgaben. Beweisen Sie jede Entscheidung Monate später.
Bereit für Entscheidungen, die Sie beweisen können?
Beginnen Sie mit der Richtlinieneinrichtung und Ihrer ersten Gate-Auswertung.
