安全決策

可以證明和重播的決策

帶有策略評估、格 VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明 分辨率和確定性判決的門發行。每個決策都會匯出一個簽名的、可重播的Decision Capsule。

典型安全工作流程的問題

掃描結果堆積起來。異常不斷累積。六個月後,沒有人能解釋為什麼 CVE公共漏洞和暴露 - 公開已知安全漏洞的唯一識別碼 被標記為“可接受”。

典型安全工作流程
  • VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明 作為盲目抑制 —“標記為不受影響”
  • 衝突語句被忽略,未解決
  • 分散在票證和電子郵件中的決策
  • 無法證明決策時已知的內容
Stella決策
  • VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明 作為狀態 — 檢測和追蹤衝突
  • 具有基本原理的信任加權共識
  • 密封在可匯出中的Decision Capsule
  • 凍結的確定性重播輸入

VEX 共識引擎

不是盲目壓制。具有信任權重、衝突檢測和可匯出原理的 5 狀態點陣。

5-態 VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明 格點

VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明 語句通過信任加權網格解決。衝突是一級的狀態,而不是隱藏的錯誤。

CR SR SU DT DV DA U

The same five states carry through reachability, decisioning, and the exported capsule. Conflicting issuer claims resolve by K4 (Belnap) rule, and the resolution is recorded as evidence rather than collapsed into a single winner.

信任向量評分

9個因素:發行者權威、特異性、新鮮度等等。

衝突檢測

標記為解決衝突的聲明,而不是靜默合併。

新鮮度衰減

14 天的半衰期確保過時的聲明失去影響力。

7個CSAF提供商

RedHat、Ubuntu、Oracle、MSRC、Cisco、SUSE、VMware。

基本原理匯出

每個共識的稽核級可解釋性。

衝突工作室 UI

衝突的VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明聲明的視覺解決方案。

策略引擎

10+門類型與Belnap K4四值邏輯。 True、False、Both 和 None 都是有效狀態。

策略門類型
  • 嚴重性閾值門(CVSS通用漏洞評分系統 - 0到10的嚴重性評級,指示漏洞的關鍵程度EPSS漏洞利用預測評分系統 - 預測漏洞被利用可能性的機率評分(0-100%)
  • Reachability分析證明易受攻擊的程式碼是否確實被您的應用程式呼叫——過濾掃描器雜訊中的誤報 對暴擊者的需求
  • 未知預算門控 - 追蹤不確定性
  • 源配額門 — 60% 上限執行
  • 自定義規則的 OPA開放策略代理 — 一個開源策略引擎,用於在整個堆疊中進行細粒度、上下文感知的策略執行/Rego 集成
風險評分
  • CVSS通用漏洞評分系統 - 0到10的嚴重性評級,指示漏洞的關鍵程度 v4.0、EPSS漏洞利用預測評分系統 - 預測漏洞被利用可能性的機率評分(0-100%) v4概率
  • KEV已知被利用漏洞 - CISA的活躍利用漏洞目錄(已知被利用)檢測
  • Reachability分析證明易受攻擊的程式碼是否確實被您的應用程式呼叫——過濾掃描器雜訊中的誤報感知閘門乘數
  • 自定義評分設定文件
  • 部署前的策略模擬

例外會到期。到期後,該發現會重新回到閘門判定,而不是被默默接受。

Decision Capsule

每個門評估都會產生一個密封的、可匯出的證據包。六個月後,重播確切的決定。

Decision Capsule中有什麼
產出物摘要(SHA-256)
SBOM軟體物料清單 - 軟體中所有套件和相依性的完整列表快照
Reachability分析證明易受攻擊的程式碼是否確實被您的應用程式呼叫——過濾掃描器雜訊中的誤報 證據
VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明 狀態(網格解析)
策略版本 + 判決
核准簽名
終端
$ stella replay verify --manifest run-manifest.json

證明和簽名

簽名基礎設施
  • DSSEDead Simple Signing Envelope - 用於以加密簽章簽署任意資料的簡單靈活標準 使用 in-toto一個透過驗證每個步驟按計畫由授權參與者執行來保護軟體供應鏈的框架 簽署信封
  • 通過 Sigstore為軟體供應鏈提供免費程式碼簽章和透明度記錄基礎設施的開源專案/Fulcio 進行無金鑰簽名
  • RekorSigstore的透明度記錄,提供不可變的防竄改軟體簽章帳本 透明度記錄集成
  • 支援 HSM 的金鑰輪換服務
25+謂詞類型
  • SBOM軟體物料清單 - 軟體中所有套件和相依性的完整列表VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明、可達性謂詞
  • 策略決策謂詞
  • 人工核准謂詞
  • SLSA軟體製品供應鏈安全等級 — 確保軟體製品在整個供應鏈中完整性的框架出處v1.0

有何不同

可解釋的結論

每個決策都包含基本原理追蹤和分數細分。

狀態未知

不確定性會被追蹤和預算,而不是隱藏或忽略。

確定性重播

相同的輸入,相同的輸出。幾個月後證明任何決定。

準備好做出可以證明的決策了嗎?

從策略設置和第一次門評估開始。

發行編排 · 證據引擎 · 證據與稽核