Кожне рішення включає трасування обґрунтування та розбивку оцінок.
Прийняття рішень з безпеки
Рішення, які можна довести та відтворити
Контролюйте релізи за допомогою оцінки політик, lattice VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті-розв'язання та детермінованих вердиктів. Кожне рішення експортує підписану, відтворювану капсулу.
Проблема типових процесів безпеки
Знахідки сканерів накопичуються. Винятки множаться. Через шість місяців ніхто не може пояснити, чому CVECommon Vulnerabilities and Exposures – унікальний ідентифікатор публічно відомої вразливості безпеки було позначено як «прийнятне».
- ✗
VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контекстіяк сліпе придушення — «позначити як не впливає» - ✗ Конфліктуючі твердження ігноруються, а не розв'язуються
- ✗ Рішення розкидані по тікетах та листах
- ✗ Немає способу довести, що було відомо на момент рішення
- ✓
VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контекстіяк стан — конфлікти виявляються та відстежуються - ✓ Консенсус з вагою довіри та обґрунтуванням
- ✓ Рішення запечатані в експортовані капсули
- ✓ Детерміноване відтворення із замороженими вхідними даними
Рушій VEX-консенсусу
Не сліпе придушення. 5-станова решітка з вагою довіри, виявленням конфліктів та експортованим обґрунтуванням.
VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті-решіткаVEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті-твердження розв'язуються через решітку з вагою довіри. Конфлікти — це першокласний стан, а не приховані помилки.
CR SR SU DT DV DA UThe same five states carry through reachability, decisioning, and the exported capsule. Conflicting issuer claims resolve by K4 (Belnap) rule, and the resolution is recorded as evidence rather than collapsed into a single winner.
9 факторів: авторитет видавця, специфічність, свіжість та інші.
Суперечливі твердження позначаються для розв'язання, а не мовчки об'єднуються.
14-денний період напіврозпаду гарантує, що застарілі твердження втрачають вплив.
RedHat, Ubuntu, Oracle, MSRC, Cisco, SUSE, VMware.
Пояснюваність аудиторського рівня для кожного консенсусу.
Візуальне розв'язання конфліктуючих VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті-тверджень.
Рушій політик
10+ типів контрольних точок з чотиризначною логікою Белнапа K4. True, False, Both та Neither — усі є допустимими станами.
- → Контрольні точки порогів серйозності (
CVSSCommon Vulnerability Scoring System – оцінка критичності від 0 до 10, що вказує серйозність вразливості,EPSSExploit Prediction Scoring System – ймовірнісна оцінка (0–100%), що передбачає ймовірність експлуатації вразливості) - → Вимога досяжності для критичних
- → Бюджетна контрольна точка невідомостей — невизначеність відстежується
- → Квотна контрольна точка джерел — застосування ліміту 60%
- → Інтеграція
OPAOpen Policy Agent — відкритий движок політик для детальної контекстно-залежної перевірки політик на всіх рівнях стеку/Rego для користувацьких правил
- →
CVSSCommon Vulnerability Scoring System – оцінка критичності від 0 до 10, що вказує серйозність вразливостіv4.0, ймовірністьEPSSExploit Prediction Scoring System – ймовірнісна оцінка (0–100%), що передбачає ймовірність експлуатації вразливостіv4 - → Виявлення
KEVKnown Exploited Vulnerabilities – каталог CISA активно експлуатованих вразливостей(відомо експлуатовані) - → Множники контрольних точок з урахуванням досяжності
- → Користувацькі профілі скорингу
- → Симуляція політики перед розгортанням
Виняток має строк дії. Коли він спливає, знахідка повертається до контрольної точки, а не залишається мовчазно прийнятою.
Decision Capsule
Кожна оцінка контрольної точки створює запечатаний, експортований пакет доказів. Через шість місяців відтворіть точне рішення.
SBOMSoftware Bill of Materials – повний перелік усіх пакетів та залежностей вашого ПЗVEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті (розв'язаний через решітку)$ stella replay verify --manifest run-manifest.json
Атестація та підпис
- → Підпис оболонки
DSSEDead Simple Signing Envelope – простий гнучкий стандарт для підпису довільних даних криптографічними підписамизin-totoФреймворк для захисту ланцюга постачання ПЗ шляхом перевірки, що кожен крок було виконано за планом і авторизованими учасниками - → Підпис без ключів через
SigstoreOpen-source-проєкт, що надає безкоштовну інфраструктуру підпису коду та журналів прозорості для ланцюга постачання ПЗ/Fulcio - → Інтеграція з логом прозорості
RekorЖурнал прозорості Sigstore, що надає незмінний реєстр програмних підписів - → Сервіс ротації ключів з підтримкою HSM
- → Предикати
SBOMSoftware Bill of Materials – повний перелік усіх пакетів та залежностей вашого ПЗ,VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті, досяжності - → Предикати рішень політики
- → Предикати людського схвалення
- → Походження
SLSASupply-chain Levels for Software Artifacts — фреймворк для забезпечення цілісності програмних артефактів у всьому ланцюгу постачанняv1.0
Що робить це унікальним
Невизначеність відстежується та бюджетується, а не приховується чи ігнорується.
Ті ж вхідні дані, той же результат. Доведіть будь-яке рішення через місяці.
Готові до рішень, які можна довести?
Почніть з налаштування політики та вашої першої оцінки контрольної точки.
