Cada decisión incluye trazas de justificación y desgloses de puntuación.
Toma de decisiones de seguridad
Decisiones que puedes demostrar y reproducir
Controla versiones con evaluación de políticas, resolución VEXVulnerability Exploitability eXchange – declaraciones legibles por máquina sobre si las vulnerabilidades son realmente explotables en su contexto en retículo y veredictos deterministas. Cada decisión exporta una cápsula firmada y reproducible.
El problema con los flujos de seguridad típicos
Los hallazgos del escáner se acumulan. Las excepciones se amontonan. Seis meses después, nadie puede explicar por qué una CVECommon Vulnerabilities and Exposures – un identificador único para una vulnerabilidad de seguridad conocida públicamente se marcó como «aceptable».
- ✗
VEXVulnerability Exploitability eXchange – declaraciones legibles por máquina sobre si las vulnerabilidades son realmente explotables en su contextocomo supresión ciega — «marcar como no afectado» - ✗ Declaraciones en conflicto ignoradas, no resueltas
- ✗ Decisiones dispersas en tickets y correos
- ✗ Sin forma de demostrar qué se sabía en el momento de la decisión
- ✓
VEXVulnerability Exploitability eXchange – declaraciones legibles por máquina sobre si las vulnerabilidades son realmente explotables en su contextocomo estado — los conflictos se detectan y se rastrean - ✓ Consenso ponderado por confianza, con justificación
- ✓ Decisiones selladas en cápsulas exportables
- ✓ Reproducción determinista con entradas congeladas
Motor de consenso VEX
No es supresión ciega. Un retículo de 5 estados con ponderación de confianza, detección de conflictos y justificación exportable.
VEXVulnerability Exploitability eXchange – declaraciones legibles por máquina sobre si las vulnerabilidades son realmente explotables en su contexto de 5 estadosLas declaraciones VEXVulnerability Exploitability eXchange – declaraciones legibles por máquina sobre si las vulnerabilidades son realmente explotables en su contexto se resuelven a través de un retículo ponderado por confianza. Los conflictos son un estado de primera clase, no errores ocultos.
CR SR SU DT DV DA UThe same five states carry through reachability, decisioning, and the exported capsule. Conflicting issuer claims resolve by K4 (Belnap) rule, and the resolution is recorded as evidence rather than collapsed into a single winner.
9 factores: autoridad del emisor, especificidad, frescura y más.
Afirmaciones contradictorias marcadas para resolución; no se fusionan silenciosamente.
La vida media de 14 días asegura que las afirmaciones obsoletas pierdan influencia.
RedHat, Ubuntu, Oracle, MSRC, Cisco, SUSE, VMware.
Explicabilidad con grado de auditoría para cada consenso.
Resolución visual para afirmaciones VEXVulnerability Exploitability eXchange – declaraciones legibles por máquina sobre si las vulnerabilidades son realmente explotables en su contexto en conflicto.
Motor de políticas
10+ tipos de puntos de control con lógica Belnap K4 de cuatro valores. Verdadero, Falso, Ambos y Ninguno son estados válidos.
- → Puntos de control de umbral de severidad (
CVSSCommon Vulnerability Scoring System – una puntuación de gravedad de 0 a 10 que indica qué tan crítica es una vulnerabilidad,EPSSExploit Prediction Scoring System – una puntuación de probabilidad (0–100%) que predice qué tan probable es que una vulnerabilidad sea explotada) - → Requisito de alcanzabilidad para críticos
- → Punto de control de presupuesto de desconocidos — incertidumbre rastreada
- → Punto de control de cuota de fuentes — aplicación de límite del 60%
- → Integración
OPAOpen Policy Agent — un motor de políticas de código abierto para la aplicación granular y contextual de políticas en toda la pila/Rego para reglas personalizadas
- →
CVSSCommon Vulnerability Scoring System – una puntuación de gravedad de 0 a 10 que indica qué tan crítica es una vulnerabilidadv4.0, probabilidadEPSSExploit Prediction Scoring System – una puntuación de probabilidad (0–100%) que predice qué tan probable es que una vulnerabilidad sea explotadav4 - → Detección
KEVKnown Exploited Vulnerabilities – catálogo de CISA de vulnerabilidades activamente explotadas(explotadas conocidas) - → Multiplicadores de puntos de control conscientes de alcanzabilidad
- → Perfiles de puntuación personalizados
- → Simulación de políticas antes del despliegue
Una excepción caduca. Cuando lo hace, el hallazgo vuelve al punto de control en lugar de quedar aceptado en silencio.
Decision Capsules
Cada evaluación de punto de control produce un paquete de evidencia sellado y exportable. Seis meses después, reproduce la decisión exacta.
SBOMSoftware Bill of Materials – una lista completa de todos los paquetes y dependencias de su softwareVEXVulnerability Exploitability eXchange – declaraciones legibles por máquina sobre si las vulnerabilidades son realmente explotables en su contexto (resuelto por retículo)$ stella replay verify --manifest run-manifest.json
Atestación y firma
- → Firma de sobre
DSSEDead Simple Signing Envelope – un estándar simple y flexible para firmar datos arbitrarios con firmas criptográficasconin-totoUn marco para asegurar la cadena de suministro de software verificando que cada paso fue ejecutado según lo planificado y por actores autorizados - → Firma sin claves mediante
SigstoreProyecto de código abierto que proporciona infraestructura gratuita de firma de código y registro de transparencia para la cadena de suministro de software/Fulcio - → Integración con registro de transparencia
RekorRegistro de transparencia de Sigstore que proporciona un libro mayor inmutable y resistente a manipulaciones de firmas de software - → Servicio de rotación de claves con soporte HSM
- → Predicados
SBOMSoftware Bill of Materials – una lista completa de todos los paquetes y dependencias de su software,VEXVulnerability Exploitability eXchange – declaraciones legibles por máquina sobre si las vulnerabilidades son realmente explotables en su contextoy alcanzabilidad - → Predicados de decisión de política
- → Predicados de aprobación humana
- → Procedencia
SLSASupply-chain Levels for Software Artifacts — un marco para garantizar la integridad de los artefactos de software a lo largo de la cadena de suministrov1.0
Qué lo hace diferente
La incertidumbre se rastrea y se presupuesta; no se oculta ni se ignora.
Mismas entradas, mismas salidas. Demuestra cualquier decisión meses después.
¿Listo para decisiones que puedes demostrar?
Comienza con la configuración de políticas y tu primera evaluación de punto de control.
Orquestación de lanzamientos · Motor de evidencias · Evidencias y auditoría
