Глоссарий

Глоссарий #

А—П #

Активное сканирование — сканирование, при котором сканер отправляет запросы к целевым системам: определяет открытые порты и сервисы, ищет ошибочные конфигурации и проверяет эксплуатируемость известных уязвимостей.

Безагентское сканирование — сканирование по сети, без установки ПО на обследуемые узлы. Применяется компонентами EVM и LVM.

БДУ ФСТЭК — банк данных угроз безопасности информации ФСТЭК России. Один из источников сведений об уязвимостях.

Белый список (whitelist) — перечень адресов, которым разрешено обращаться к системе в обход ограничений средств защиты. Адреса сканера добавляются в белые списки, чтобы средства защиты не блокировали проверки.

Брутфорс — метод подбора паролей, ключей или директорий путём последовательного или словарного перебора возможных вариантов.

Дедупликация — автоматическое сопоставление записей об одной и той же уязвимости, полученных из разных источников, для исключения дублирования.

Компонент (платформы) — функциональный модуль SolidVMS: EASM, EVM, LVM, HVM, AVM, UAT, DRP, DT.

Компонент (в DefectTracker) — обнаруженный при проверке сервис или библиотека, например nginx 1.18.0.

Компенсирующие меры — меры, блокирующие эксплуатацию уязвимости без её прямого устранения.

Конечная точка — точное место, в котором обнаружен недостаток: узел с указанием порта, протокола или пути. Например, хост 167.8.92.23 может содержать несколько уязвимых конечных точек — 167.8.92.23:21, 167.8.92.23:443.

Критичность — уровень опасности обнаруженного недостатка, определяющий приоритет устранения.

Ложное срабатывание (False Positive, FP) — недостаток, о котором сообщил сканер, но который в действительности отсутствует или неэксплуатируем.

Митигация — снижение риска до приемлемого уровня без полного устранения уязвимости.

Недостаток — обнаруженная уязвимость или дефект конфигурации.

Объект анализа — логическое разделение результатов на зоны. Заказчик сам решает, по какому признаку группировать сканирования: можно поместить все сканирования в один объект анализа, а можно разбить их по подсетям, модулям, доменам или подразделениям.

Периметр внешний — ресурсы организации, доступные из сети Интернет.

Периметр внутренний — ресурсы организации, доступные только из внутренней сети.

Принятый риск — состояние недостатка, при котором устранение не выполняется, а наличие уязвимости зафиксировано осознанно.

Проверка — активность по объекту анализа, в рамках которой выполняются тесты.

Р—Я #

Ролевая модель — система разграничения прав доступа.

Ручной триаж — разбор результатов сканирования аналитиком с вынесением вердикта об эксплуатируемости уязвимости.

Тенант — изолированная область платформы, соответствующая отдельной организации или подразделению.

Токен — уникальная последовательность символов, используемая как ключ для доступа к API вместо имени пользователя и пароля.

Точка ввода данных (Data Entry Point, DEP) — параметр, поле формы, заголовок или элемент API, через который в приложение поступают данные. Точки ввода — основная цель поиска при анализе защищённости веб-приложений.

Уязвимость трендовая — уязвимость, активно эксплуатируемая злоумышленниками в текущий период.

Хост — обнаруженный узел: доменное имя или IP-адрес. На одном хосте может находиться несколько конечных точек.

Ящик белый — сканирование с предоставлением учётных данных и сведений о системе.

Ящик чёрный — сканирование без предоставления учётных данных и сведений о внутреннем устройстве системы.

A—Z #

ASN (Autonomous System Number) — номер автономной системы, идентификатор блока IP-сетей под единым управлением.

AVM (Application Vulnerability Manager) — компонент анализа защищённости веб-приложений. См. описание.

cron — планировщик задач, задающий расписание регулярного выполнения. Применяется для настройки периодических сканирований. Расписание задаётся строкой из пяти полей: минуты, часы, день месяца, месяц, день недели. Например, 0 2 * * 1 — каждый понедельник в 02:00.

CVE (Common Vulnerabilities and Exposures) — идентификатор известной уязвимости в международном реестре, например CVE-2024-22233.

CVSS (Common Vulnerability Scoring System) — система оценки критичности уязвимостей. Применяются версии CVSS2 и CVSS3.

DAST (Dynamic Application Security Testing) — динамический анализ защищённости приложения: тестирование работающего приложения без доступа к исходному коду.

DefectTracker (DT) — единый интерфейс мониторинга, хранения и визуализации результатов. См. описание.

DRP (Digital Risk Protection) — компонент контроля неправомерного использования бренда. См. описание.

EASM (External Attack Surface Management) — компонент изучения поверхности атаки из открытых источников. См. описание.

EVM (External Vulnerability Manager) — компонент поиска уязвимостей на внешнем периметре. См. описание.

FAST — метод анализа, использующий импорт HAR-файлов от WAF. Применим в том числе для мобильных приложений.

HAR (HTTP Archive) — формат файла с записью HTTP-обмена между клиентом и сервером.

HVM (Host Vulnerability Manager) — компонент агентского сканирования конечных точек. См. описание.

LVM (Local Vulnerability Manager) — компонент безагентского сканирования внутренней сети. См. описание.

NSE — механизм сценариев для расширенных сетевых проверок.

NVD (National Vulnerability Database) — международная база данных уязвимостей. Один из источников сведений об уязвимостях.

OpenAPI — формат описания REST API. Спецификация может быть загружена в сканер для целевой проверки методов API.

OSINT (Open Source Intelligence) — сбор сведений из открытых источников.

OWASP Top 10 — перечень наиболее распространённых классов уязвимостей веб-приложений.

Panel — интерфейс настройки и запуска сканирований, с которым работают специалисты SolidLab.

RPS (Requests Per Second) — количество запросов в секунду. Мера интенсивности обращений сканера к целевой системе.

SPA (Single Page Application) — одностраничное веб-приложение, интерфейс которого формируется на стороне клиента средствами JavaScript.

UAT (User Account Testing) — компонент тестирования стойкости паролей. См. описание.

VMS (Vulnerability Management Service) — платформа управления уязвимостями.

WAF (Web Application Firewall) — межсетевой экран уровня веб-приложений.