Глоссарий #
А—П #
Активное сканирование — сканирование, при котором сканер отправляет запросы к целевым системам: определяет открытые порты и сервисы, ищет ошибочные конфигурации и проверяет эксплуатируемость известных уязвимостей.
Безагентское сканирование — сканирование по сети, без установки ПО на обследуемые узлы. Применяется компонентами EVM и LVM.
БДУ ФСТЭК — банк данных угроз безопасности информации ФСТЭК России. Один из источников сведений об уязвимостях.
Белый список (whitelist) — перечень адресов, которым разрешено обращаться к системе в обход ограничений средств защиты. Адреса сканера добавляются в белые списки, чтобы средства защиты не блокировали проверки.
Брутфорс — метод подбора паролей, ключей или директорий путём последовательного или словарного перебора возможных вариантов.
Дедупликация — автоматическое сопоставление записей об одной и той же уязвимости, полученных из разных источников, для исключения дублирования.
Компонент (платформы) — функциональный модуль SolidVMS: EASM, EVM, LVM, HVM, AVM, UAT, DRP, DT.
Компонент (в DefectTracker) — обнаруженный при проверке сервис или библиотека, например nginx 1.18.0.
Компенсирующие меры — меры, блокирующие эксплуатацию уязвимости без её прямого устранения.
Конечная точка — точное место, в котором обнаружен недостаток: узел с указанием порта, протокола или пути. Например, хост 167.8.92.23 может содержать несколько уязвимых конечных точек — 167.8.92.23:21, 167.8.92.23:443.
Критичность — уровень опасности обнаруженного недостатка, определяющий приоритет устранения.
Ложное срабатывание (False Positive, FP) — недостаток, о котором сообщил сканер, но который в действительности отсутствует или неэксплуатируем.
Митигация — снижение риска до приемлемого уровня без полного устранения уязвимости.
Недостаток — обнаруженная уязвимость или дефект конфигурации.
Объект анализа — логическое разделение результатов на зоны. Заказчик сам решает, по какому признаку группировать сканирования: можно поместить все сканирования в один объект анализа, а можно разбить их по подсетям, модулям, доменам или подразделениям.
Периметр внешний — ресурсы организации, доступные из сети Интернет.
Периметр внутренний — ресурсы организации, доступные только из внутренней сети.
Принятый риск — состояние недостатка, при котором устранение не выполняется, а наличие уязвимости зафиксировано осознанно.
Проверка — активность по объекту анализа, в рамках которой выполняются тесты.
Р—Я #
Ролевая модель — система разграничения прав доступа.
Ручной триаж — разбор результатов сканирования аналитиком с вынесением вердикта об эксплуатируемости уязвимости.
Тенант — изолированная область платформы, соответствующая отдельной организации или подразделению.
Токен — уникальная последовательность символов, используемая как ключ для доступа к API вместо имени пользователя и пароля.
Точка ввода данных (Data Entry Point, DEP) — параметр, поле формы, заголовок или элемент API, через который в приложение поступают данные. Точки ввода — основная цель поиска при анализе защищённости веб-приложений.
Уязвимость трендовая — уязвимость, активно эксплуатируемая злоумышленниками в текущий период.
Хост — обнаруженный узел: доменное имя или IP-адрес. На одном хосте может находиться несколько конечных точек.
Ящик белый — сканирование с предоставлением учётных данных и сведений о системе.
Ящик чёрный — сканирование без предоставления учётных данных и сведений о внутреннем устройстве системы.
A—Z #
ASN (Autonomous System Number) — номер автономной системы, идентификатор блока IP-сетей под единым управлением.
AVM (Application Vulnerability Manager) — компонент анализа защищённости веб-приложений. См. описание.
cron — планировщик задач, задающий расписание регулярного выполнения. Применяется для настройки периодических сканирований. Расписание задаётся строкой из пяти полей: минуты, часы, день месяца, месяц, день недели. Например, 0 2 * * 1 — каждый понедельник в 02:00.
CVE (Common Vulnerabilities and Exposures) — идентификатор известной уязвимости в международном реестре, например CVE-2024-22233.
CVSS (Common Vulnerability Scoring System) — система оценки критичности уязвимостей. Применяются версии CVSS2 и CVSS3.
DAST (Dynamic Application Security Testing) — динамический анализ защищённости приложения: тестирование работающего приложения без доступа к исходному коду.
DefectTracker (DT) — единый интерфейс мониторинга, хранения и визуализации результатов. См. описание.
DRP (Digital Risk Protection) — компонент контроля неправомерного использования бренда. См. описание.
EASM (External Attack Surface Management) — компонент изучения поверхности атаки из открытых источников. См. описание.
EVM (External Vulnerability Manager) — компонент поиска уязвимостей на внешнем периметре. См. описание.
FAST — метод анализа, использующий импорт HAR-файлов от WAF. Применим в том числе для мобильных приложений.
HAR (HTTP Archive) — формат файла с записью HTTP-обмена между клиентом и сервером.
HVM (Host Vulnerability Manager) — компонент агентского сканирования конечных точек. См. описание.
LVM (Local Vulnerability Manager) — компонент безагентского сканирования внутренней сети. См. описание.
NSE — механизм сценариев для расширенных сетевых проверок.
NVD (National Vulnerability Database) — международная база данных уязвимостей. Один из источников сведений об уязвимостях.
OpenAPI — формат описания REST API. Спецификация может быть загружена в сканер для целевой проверки методов API.
OSINT (Open Source Intelligence) — сбор сведений из открытых источников.
OWASP Top 10 — перечень наиболее распространённых классов уязвимостей веб-приложений.
Panel — интерфейс настройки и запуска сканирований, с которым работают специалисты SolidLab.
RPS (Requests Per Second) — количество запросов в секунду. Мера интенсивности обращений сканера к целевой системе.
SPA (Single Page Application) — одностраничное веб-приложение, интерфейс которого формируется на стороне клиента средствами JavaScript.
UAT (User Account Testing) — компонент тестирования стойкости паролей. См. описание.
VMS (Vulnerability Management Service) — платформа управления уязвимостями.
WAF (Web Application Firewall) — межсетевой экран уровня веб-приложений.