Каждое решение включает трассировку обоснования и разбивку оценок.
Принятие решений о безопасности
Решения, которые можно доказать и воспроизвести
Контролируйте релизы с оценкой политик, решёточным VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте-консенсусом и детерминированными вердиктами. Каждое решение экспортируется как подписанная, воспроизводимая капсула.
Проблема типичных процессов безопасности
Находки сканера накапливаются. Исключения множатся. Через полгода никто не может объяснить, почему CVECommon Vulnerabilities and Exposures – уникальный идентификатор публично известной уязвимости безопасности была помечена как «допустимая».
- ✗
VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контекстекак слепое подавление — «пометить как не затронутый» - ✗ Конфликтующие утверждения игнорируются, а не разрешаются
- ✗ Решения разбросаны по тикетам и письмам
- ✗ Невозможно доказать, что было известно на момент решения
- ✓
VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контекстекак состояние — конфликты обнаруживаются и отслеживаются - ✓ Консенсус с весами доверия и обоснованием
- ✓ Решения запечатаны в экспортируемых капсулах
- ✓ Детерминированное воспроизведение с замороженными входными данными
Движок VEX-консенсуса
Не слепое подавление. Решетка состояний 5 со взвешиванием доверия, обнаружением конфликтов и экспортируемым обоснованием.
VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте решеткаVEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте-утверждения разрешаются через решётку с весами доверия. Конфликты — полноценное состояние, а не скрытые ошибки.
CR SR SU DT DV DA UThe same five states carry through reachability, decisioning, and the exported capsule. Conflicting issuer claims resolve by K4 (Belnap) rule, and the resolution is recorded as evidence rather than collapsed into a single winner.
9 факторов: авторитет издателя, специфичность, свежесть и другие.
Противоречивые утверждения помечаются для разрешения, а не сливаются молча.
14-дневный период полураспада обеспечивает потерю влияния устаревших утверждений.
RedHat, Ubuntu, Oracle, MSRC, Cisco, SUSE, VMware.
Объяснимость на уровне аудита для каждого консенсуса.
Визуальное разрешение конфликтующих VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте-утверждений.
Движок политик
10+ типов контрольных точек с четырёхзначной логикой Белнапа K4. Истина, Ложь, Оба и Ни один — допустимые состояния.
- → Пороговые точки по критичности (
CVSSCommon Vulnerability Scoring System – оценка критичности от 0 до 10, показывающая серьёзность уязвимости,EPSSExploit Prediction Scoring System – вероятностная оценка (0–100%), предсказывающая вероятность эксплуатации уязвимости) - → Требование к достижимости для критических
- → Бюджет неизвестных — неопределённость отслеживается
- → Квота источников — ограничение 60%
- → Интеграция с
OPAOpen Policy Agent — открытый движок политик для детальной контекстно-зависимой проверки политик на всех уровнях стека/Rego для кастомных правил
- →
CVSSCommon Vulnerability Scoring System – оценка критичности от 0 до 10, показывающая серьёзность уязвимостиv4.0, вероятностьEPSSExploit Prediction Scoring System – вероятностная оценка (0–100%), предсказывающая вероятность эксплуатации уязвимостиv4 - → Обнаружение
KEVKnown Exploited Vulnerabilities – каталог CISA активно эксплуатируемых уязвимостей(известные эксплуатируемые) - → Множители шлюзов политики с учетом достижимости
- → Кастомные профили оценки
- → Симуляция политик перед развёртыванием
Исключение имеет срок действия. Когда он истекает, находка возвращается в контрольную точку, а не остаётся молча принятой.
Decision Capsules
Каждая оценка контрольной точки создаёт запечатанный, экспортируемый пакет доказательств. Через полгода воспроизведите точное решение.
SBOMSoftware Bill of Materials – полный перечень всех пакетов и зависимостей вашего ПОVEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте (разрешённое через решётку)$ stella replay verify --manifest run-manifest.json
Аттестация и подписание
- →
DSSEDead Simple Signing Envelope – простой гибкий стандарт для подписи произвольных данных криптографическими подписями-конверты сin-totoФреймворк для защиты цепочки поставок ПО путём проверки того, что каждый шаг был выполнен по плану и авторизованными участниками - → Бесключевое подписание через
SigstoreOpen-source-проект, предоставляющий бесплатную инфраструктуру подписи кода и журналов прозрачности для цепочки поставок ПО/Fulcio - → Интеграция с журналом прозрачности
RekorЖурнал прозрачности Sigstore, предоставляющий неизменяемый реестр программных подписей - → Сервис ротации ключей с поддержкой HSM
- → Предикаты
SBOMSoftware Bill of Materials – полный перечень всех пакетов и зависимостей вашего ПО,VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте, достижимости - → Предикаты решений политик
- → Предикаты человеческого одобрения
- → Происхождение
SLSASupply-chain Levels for Software Artifacts — фреймворк для обеспечения целостности программных артефактов по всей цепочке поставокv1.0
Чем это отличается
Неопределённость отслеживается и бюджетируется, а не скрывается или игнорируется.
Те же входные данные — тот же результат. Докажите любое решение через месяцы.
Готовы к решениям, которые можно доказать?
Начните с настройки политик и вашей первой оценки контрольной точки.
Оркестрация релизов · Движок доказательств · Доказательства и аудит
