Skip to main content

Überblick

Die Seite Vulnerabilities bietet eine organisationsweite Ansicht offener Sicherheitsbefunde. Nutzen Sie sie, um Befunde über Projekte hinweg zu prüfen, Details zu untersuchen, Ergebnisse zu exportieren und Triage-Entscheidungen zu treffen, ohne jeden Scan einzeln zu öffnen.
Der Vulnerabilities Workbench ist für Organisationen verfügbar, bei denen Corgea ihn freigeschaltet hat. Wenden Sie sich an Ihren Corgea-Ansprechpartner, um Zugriff anzufordern. Benutzer benötigen außerdem die Berechtigung, mindestens einen Befundtyp anzuzeigen.
Vulnerabilities Workbench mit Übersichtskarten, Finding-Typ-Tabs, Team- und Tags-Filtern und gruppierten Findings
Die Übersichtskarten zeigen Open findings (mit geschätzten Hours Saved), Critical & High und Past SLA. Die Befunde sind in diese Tabs unterteilt:
  • Secrets
  • SAST
  • Logic & Auth
  • SCA Packages
  • Containers
  • IaC
Jeder Tab ist nur verfügbar, wenn Sie die Berechtigung haben, diesen Befundtyp anzuzeigen. Das Badge auf einem Tab zeigt die ungefilterte Anzahl offener Befunde.

Befunde finden und prüfen

Wählen Sie einen Tab aus und erweitern Sie dessen Gruppen und Projekte, um zu einzelnen Befunden zu gelangen. Die Gruppierung ist an den jeweiligen Befundtyp angepasst – SCA-Befunde beginnen beispielsweise mit Packages, Container-Befunde mit Images und IaC-Befunde mit Rules. Blättern Sie mit Previous und Next durch gruppierte Ergebnisse. Gruppen-, CVE- und Projektlisten zeigen den aktuellen Zeilenbereich ohne Gesamtzahl oder nummerierte Seitenlinks. Über die Statussteuerung wechseln Sie zwischen Open, Fixed, False Positive und den weiteren Statuswerten, die für diesen Befundtyp verfügbar sind. Sie können außerdem nach Schweregrad, Projekt und Tags suchen und filtern. Wenn Sie mehrere Tags auswählen, werden Befunde aus Projekten angezeigt, die mindestens einen der ausgewählten Tags besitzen. Der Abgleich unterscheidet zwischen Groß- und Kleinschreibung und muss dem gespeicherten Projekt-Tag genau entsprechen. Der Tab Secrets bietet zusätzlich einen Validity-Filter, der Tab SCA Packages einen Reachability-Filter. Verwenden Sie den Filter Team in jedem Tab, um Befunde aus Projekten des ausgewählten Teams anzuzeigen, für die Sie eine Anzeigeberechtigung haben. In Kombination mit einem Projektfilter werden nur Projekte angezeigt, die beiden Filtern entsprechen. Der Teamfilter gilt auch beim Erweitern von Gruppen, beim Exportieren gefilterter Ergebnisse und beim Auswählen aller Befunde, die den aktuellen Filtern entsprechen.
Vulnerabilities Workbench mit geöffnetem Team-Filter und der Liste der Teams, mit denen sich Befunde eingrenzen lassen
Wählen Sie einen Befund aus, um die Detailansicht zu öffnen. Dort können Sie die Evidenz prüfen, den Befund zuweisen, die Disposition ändern oder die vollständige Befundseite öffnen. Beim Ändern der Disposition ist ein Kommentar erforderlich, der die Entscheidung begründen und nicht nur wiederholen muss – siehe Triage-Begründungen. Wenn Sie einen unterstützten Befund als Accepted Risk unterdrücken, können Sie auch festlegen, wann die Unterdrückung abläuft. SAST-Befunde, die bei einem inkrementellen Scan aus einem vorherigen Scan übernommen werden, behalten ihren Triage-Status, ihre Begründung, die zugewiesene Person, das Fälligkeitsdatum und das Ablaufdatum der Risikoakzeptanz. Die Übernahme setzt das Fälligkeitsdatum und das Ablaufdatum weder zurück noch entfernt sie es. SCA- und Container-Befunde öffnen sich im Detailbereich der Workbench. Dort können Sie Details, den Verlauf und, sofern verfügbar, die Erreichbarkeit prüfen. Open Full View öffnet die vollständige Befundseite. Die Browser-URL speichert den ausgewählten Befund; beim erneuten Öffnen werden dessen Details wiederhergestellt, sofern er in den aktuellen Ergebnissen enthalten ist. Wenn Ihr Unternehmen für False positive oder Accepted risk eine Triage-Freigabe verlangt, erstellt die Änderung zu dieser Disposition eine Anfrage und lässt den Befund unverändert. Eine andere berechtigte Person kann sie in der Freigabewarteschlange oder in den Befunddetails genehmigen oder ablehnen. Antragstellende können eigene offene Anfragen zurückziehen.

Befunde exportieren

Klicken Sie auf Export, um eine CSV-Datei mit den Befunden herunterzuladen, die dem aktiven Tab, Status, der Suche und den Filtern entsprechen. Der Export enthält das jeweils neueste Vorkommen jedes Befunds und ist auf 25.000 Zeilen begrenzt. Um nur bestimmte Befunde zu exportieren, wählen Sie diese aus und klicken Sie in der Aktionsleiste auf Export selection.

Befunde in Massen priorisieren

Wählen Sie einzelne Befunde oder eine erweiterte Gruppe aus. Nach einer ersten Auswahl können Sie auch Select all findings matching the current filters wählen. Die Massenaktionsleiste ermöglicht Folgendes:
  • Befunde einem Teammitglied zuweisen
  • Befunde wieder öffnen
  • Befunde als Accepted Risk unterdrücken
  • Befunde als False Positives markieren
  • Die Auswahl exportieren
Massenänderungen des Status erfordern einen Kommentar, für den dieselbe Begründungspflicht gilt: Ein Kommentar, der nur die Entscheidung wiederholt, wird zurückgewiesen und der Status bleibt unverändert. Die Aktionsleiste fasst die Anzahl der ausgewählten Befunde, Projekte und Teams zusammen und meldet übersprungene Befunde. Eine Massenauswahl kann bis zu 1.000 Befunde enthalten.
Zuweisungs- und Dispositionskontrollen erscheinen nur, wenn Sie die Berechtigung haben, diesen Befundtyp zu ändern. Der Export bleibt mit Anzeigeberechtigung verfügbar.