每個決策都包含基本原理追蹤和分數細分。
安全決策
可以證明和重播的決策
帶有策略評估、格 VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明 分辨率和確定性判決的門發行。每個決策都會匯出一個簽名的、可重播的Decision Capsule。
典型安全工作流程的問題
掃描結果堆積起來。異常不斷累積。六個月後,沒有人能解釋為什麼 CVE公共漏洞和暴露 - 公開已知安全漏洞的唯一識別碼 被標記為“可接受”。
- ✗
VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明作為盲目抑制 —“標記為不受影響” - ✗ 衝突語句被忽略,未解決
- ✗ 分散在票證和電子郵件中的決策
- ✗ 無法證明決策時已知的內容
- ✓
VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明作為狀態 — 檢測和追蹤衝突 - ✓ 具有基本原理的信任加權共識
- ✓ 密封在可匯出中的Decision Capsule
- ✓ 凍結的確定性重播輸入
VEX 共識引擎
不是盲目壓制。具有信任權重、衝突檢測和可匯出原理的 5 狀態點陣。
VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明 格點VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明 語句通過信任加權網格解決。衝突是一級的狀態,而不是隱藏的錯誤。
CR SR SU DT DV DA UThe same five states carry through reachability, decisioning, and the exported capsule. Conflicting issuer claims resolve by K4 (Belnap) rule, and the resolution is recorded as evidence rather than collapsed into a single winner.
9個因素:發行者權威、特異性、新鮮度等等。
標記為解決衝突的聲明,而不是靜默合併。
14 天的半衰期確保過時的聲明失去影響力。
RedHat、Ubuntu、Oracle、MSRC、Cisco、SUSE、VMware。
每個共識的稽核級可解釋性。
衝突的VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明聲明的視覺解決方案。
策略引擎
10+門類型與Belnap K4四值邏輯。 True、False、Both 和 None 都是有效狀態。
- → 嚴重性閾值門(
CVSS通用漏洞評分系統 - 0到10的嚴重性評級,指示漏洞的關鍵程度、EPSS漏洞利用預測評分系統 - 預測漏洞被利用可能性的機率評分(0-100%)) - →
Reachability分析證明易受攻擊的程式碼是否確實被您的應用程式呼叫——過濾掃描器雜訊中的誤報對暴擊者的需求 - → 未知預算門控 - 追蹤不確定性
- → 源配額門 — 60% 上限執行
- → 自定義規則的
OPA開放策略代理 — 一個開源策略引擎,用於在整個堆疊中進行細粒度、上下文感知的策略執行/Rego 集成
- →
CVSS通用漏洞評分系統 - 0到10的嚴重性評級,指示漏洞的關鍵程度v4.0、EPSS漏洞利用預測評分系統 - 預測漏洞被利用可能性的機率評分(0-100%)v4概率 - →
KEV已知被利用漏洞 - CISA的活躍利用漏洞目錄(已知被利用)檢測 - →
Reachability分析證明易受攻擊的程式碼是否確實被您的應用程式呼叫——過濾掃描器雜訊中的誤報感知閘門乘數 - → 自定義評分設定文件
- → 部署前的策略模擬
例外會到期。到期後,該發現會重新回到閘門判定,而不是被默默接受。
Decision Capsule
每個門評估都會產生一個密封的、可匯出的證據包。六個月後,重播確切的決定。
SBOM軟體物料清單 - 軟體中所有套件和相依性的完整列表快照Reachability分析證明易受攻擊的程式碼是否確實被您的應用程式呼叫——過濾掃描器雜訊中的誤報 證據VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明 狀態(網格解析)$ stella replay verify --manifest run-manifest.json
證明和簽名
- →
DSSEDead Simple Signing Envelope - 用於以加密簽章簽署任意資料的簡單靈活標準使用in-toto一個透過驗證每個步驟按計畫由授權參與者執行來保護軟體供應鏈的框架簽署信封 - → 通過
Sigstore為軟體供應鏈提供免費程式碼簽章和透明度記錄基礎設施的開源專案/Fulcio 進行無金鑰簽名 - →
RekorSigstore的透明度記錄,提供不可變的防竄改軟體簽章帳本透明度記錄集成 - → 支援 HSM 的金鑰輪換服務
- →
SBOM軟體物料清單 - 軟體中所有套件和相依性的完整列表、VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明、可達性謂詞 - → 策略決策謂詞
- → 人工核准謂詞
- →
SLSA軟體製品供應鏈安全等級 — 確保軟體製品在整個供應鏈中完整性的框架出處v1.0
有何不同
不確定性會被追蹤和預算,而不是隱藏或忽略。
相同的輸入,相同的輸出。幾個月後證明任何決定。
準備好做出可以證明的決策了嗎?
從策略設置和第一次門評估開始。
