Vigil: fałszywe alarmy i zarządzanie regułami wykluczeń

Vigil: fałszywe alarmy i zarządzanie regułami wykluczeń

Podsystem Vigil w StateWarden pobiera globalne strumienie informacji o zagrożeniach (OSV, NVD, MalwareBazaar) i dopasowuje je do inwentaryzacji oprogramowania na Twoich urządzeniach. Strumienie danych o bezpieczeństwie bywają zaszumione: technicznie poprawne dopasowanie może nie być wykorzystywalne ani istotne w Twoim konkretnym środowisku.

Skaner podatności jest użyteczny tylko wtedy, gdy jego wyniki da się przełożyć na działania. Zmęczenie alertami wywołane setkami „fałszywych alarmów" sprawi, że zespół SecOps przestanie w ogóle zaglądać do panelu.

StateWarden rozwiązuje ten problem widokiem Klasyfikacja podatności - procesem decyzyjnym z obowiązkową rozliczalnością, regułami wykluczeń i pełnym dziennikiem audytu.


1. Co stanowi fałszywy alarm?

Wykrycie zgłoszone przez Vigil jest technicznie trafne - skrót pasuje do bazy MalwareBazaar albo wersja pakietu pasuje do znanego CVE w bazie NVD. „Fałszywy alarm" w tym kontekście oznacza, że zagrożenie nie jest wykorzystywalne ani istotne w Twoim konkretnym środowisku operacyjnym.

Typowe scenariusze:

  • Środowiska odizolowane: nieaktualna wersja programu curl zostaje oznaczona wysokim wynikiem CVSS, ale serwer jest całkowicie odizolowany od sieci (air-gapped) i nie ma wychodzącego dostępu do internetu, co czyni podatność niewykorzystywalną.
  • Backporty dostawców (Linux): korporacyjne dystrybucje Linuksa (takie jak Ubuntu LTS czy Red Hat) często łatają krytyczne podatności, „backportując" poprawkę do starszej wersji oprogramowania bez zmiany głównego numeru wersji. Standardowe strumienie CVE patrzą na numer wersji i błędnie oznaczają pakiet jako podatny.
  • Wewnętrzne narzędzia bezpieczeństwa: niestandardowe narzędzia do testów penetracyjnych lub agresywne skrypty administracyjne (np. PSExec) mogą pasować do heurystyk behawioralnych lub konkretnych skrótów oznaczonych przez MalwareBazaar.

2. Widok Klasyfikacja podatności

Cała praca klasyfikacyjna odbywa się w widoku Klasyfikacja podatności (/triage), podzielonym na trzy zakładki:

  • AKTYWNE - wszystkie wykrycia wymagające obecnie uwagi, wraz z poziomem zagrożenia, urządzeniem, którego dotyczą, i datą wykrycia. Wykrycia można filtrować według urządzenia oraz wyszukiwać po identyfikatorze CVE, pakiecie lub nazwie urządzenia.
  • ROZWIĄZANE / ZIGNOROWANE - historia zamkniętych wykryć: wykrycia rozwiązane automatycznie po załataniu oprogramowania, którego dotyczyły, oraz wykrycia wykluczone decyzją klasyfikacyjną.
  • REGUŁY WYKLUCZEŃ - stałe reguły automatycznie wykluczające pasujące wykrycia (patrz sekcja 4).

3. Klasyfikacja wykrycia (okno dialogowe DECYDUJ)

Gdy zespół bezpieczeństwa zbada wykrycie, zapisuje wynik jako formalną decyzję:

  1. W zakładce AKTYWNE znajdź wykrycie i kliknij DECYDUJ.
  2. W oknie dialogowym wybierz jedną z czterech decyzji:
    • Potwierdź - wykrycie jest rzeczywiste i pozostaje aktywne/potwierdzone.
    • Fałszywy alarm - wykrycie nie ma zastosowania; zostaje przeniesione do zakładki historii.
    • Zaakceptuj ryzyko - wykrycie jest rzeczywiste, ale świadomie zaakceptowane; zostaje przeniesione do zakładki historii.
    • Uśpij - wykrycie zostaje ukryte do wskazanej przez Ciebie daty.
  3. Wpisz notatkę z uzasadnieniem (np. „Zweryfikowano załatanie przez backporty Ubuntu. Niewykorzystywalne."). Notatka jest przechowywana wraz z decyzją i trafia do zapisu audytowego.
  4. Zatwierdź decyzję.

Decyzje Fałszywy alarm, Zaakceptuj ryzyko i Uśpij usuwają wykrycie z listy AKTYWNE; decyzja Potwierdź pozostawia je jako aktywne z zarejestrowaną decyzją.

4. Reguły wykluczeń

Przy powtarzającym się szumie pojedyncza decyzja nie wystarczy. W oknie dialogowym DECYDUJ kliknij Utwórz regułę, aby zdefiniować stałą regułę wykluczania:

  • Zasięg: pojedyncze urządzenie lub cały Realm.
  • Cel: konkretny pakiet lub konkretny identyfikator podatności.
  • Powód: Fałszywy alarm, Zaakceptowane ryzyko lub Nie dotyczy, plus komentarz w dowolnej formie.

Reguły są wymienione w zakładce REGUŁY WYKLUCZEŃ i można je tam usuwać. Pasujące przyszłe wykrycia są wykluczane automatycznie.

5. Klasyfikacja zbiorcza i eksport CSV

  • Klasyfikacja zbiorcza: w zakładce AKTYWNE zaznacz wiele wykryć polami wyboru (lub zaznacz wszystkie przefiltrowane wyniki), a następnie kliknij DECYDUJ na pasku akcji zbiorczych. Jedna decyzja - z jednym uzasadnieniem - zostanie zastosowana do każdego zaznaczonego wykrycia.
  • Eksport CSV: przycisk Eksportuj CSV w zakładce AKTYWNE pobiera aktualnie przefiltrowane wykrycia (poziom zagrożenia, identyfikator CVE, pakiet, urządzenie, data wykrycia, status klasyfikacji i notatka) do celów raportowych lub dalszej analizy.

6. Uprawnienia i możliwość audytu

W środowisku HighSec ukrycie podatności jest działaniem wrażliwym i podlega ścisłej kontroli:

  • Uprawnienie Realmu: zapisanie decyzji klasyfikacyjnej lub zarządzanie regułami wykluczeń wymaga uprawnienia Realmu vigil.triage_risks. Użytkownicy bez niego mogą przeglądać wykrycia, ale nie mogą ich klasyfikować ani wykluczać.
  • Role pomocy technicznej platformy są tylko do odczytu: role platformy SUPPORT_L1 i SUPPORT_L2 mają dostęp tylko do odczytu (panele i logi audytowe). Nie mogą wykluczać wykryć ani zarządzać regułami.
  • Dziennik audytu: każda decyzja - w tym użytkownik decydujący, wybrany status i notatka z uzasadnieniem - jest rejestrowana w dzienniku audytu Realmu, widocznym na stronie Zdarzenia i logi (/events).
  • Nic nie jest usuwane: wykluczone wykrycia pozostają w zakładce ROZWIĄZANE / ZIGNOROWANE, gdzie specjaliści ds. zgodności lub audytorzy zewnętrzni mogą w dowolnym momencie przejrzeć decyzje bezpieczeństwa zespołu.

7. Ponowne rozpatrzenie decyzji

Jeśli kontekst środowiskowy ulegnie zmianie (np. serwer odizolowany od sieci zostanie podłączony do publicznego internetu), wcześniej wykluczone wykrycie znów staje się istotne.

  1. Otwórz zakładkę ROZWIĄZANE / ZIGNOROWANE.
  2. Znajdź wykrycie i kliknij DECYDUJ.
  3. Ustaw decyzję Potwierdź i zatwierdź.

Wykrycie wraca na listę AKTYWNE. Uśpione wykrycia również stają się ponownie widoczne po upływie daty uśpienia, a wykrycia, których oprogramowanie zostało załatane, są oznaczane jako rozwiązane automatycznie przez kolejne skany.


StateWarden: Resilience Engineered.

Czy ten artykuł był pomocny?