Управление политиками безопасности
Политика безопасности — набор условий, которые определяют критерии блокировки или проверки артефактов при операциях загрузки и скачивания в экземплярах VK Registry.
Политики не конфликтуют между собой, так как каждая из них работает только на обнаружение уязвимых артефактов по заданным условиям. Если артефакт не обнаружен ни одной политикой, операции с ним разрешены.
-
Войдите в Security Manager с учетными данными администратора или администратора безопасности.
-
Перейдите в раздел Политики.
-
Нажмите кнопку Создать политику.
-
Задайте общую информацию:
-
Название — уникальное имя политики.
-
(Опционально) Описание — описание политики.
-
Оператор условий — способ проверки по заданным условиям:
- Все условия (AND) — должны совпасть все условия;
- Любое условие (OR) — должно совпасть хотя бы одно условие.
-
Действие при срабатывании — реакция системы при совпадении условий политики с артефактом:
- Блокировка — запретить операцию;
- Аудит — разрешить операцию и зафиксировать срабатывание политики.
-
Область применения — применимость политики:
- Global — ко всем подключенным экземплярам VK Registry;
- Registry-scoped — к конкретному экземпляру VK Registry.
-
-
Задайте условие для политики безопасности:
-
Атрибут — атрибут уязвимости, по которому политика должна проверять условие.
Доступные атрибуты — в таблице 1.
-
Оператор — логическое сравнение значения атрибута с заданным порогом.
Доступные операторы:
>,≥,<,≤,=. -
Значение — пороговое значение для срабатывания политики.
Доступные значения атрибутов — в таблице 1.
-
-
Нажмите кнопку Добавить условие, чтобы добавить нужное количество условий.
При необходимости можно задать условия с одним атрибутом, но разными значениями. Пример:
Критичность < 5иКритичность > 2. -
Нажмите кнопку Создать.
-
Опубликуйте политику, чтобы она начала действовать на подключенных экземплярах VK Registry (подробнее — Публикация политик).
Атрибут | Описание | Доступные значения |
|---|---|---|
| Уровень критичности уязвимости (Severity) | Целое число от |
| Оценка опасности уязвимости по шкале CVSS | Дробное число по шкале CVSS:
Пример: |
| Индикатор того, что под эту уязвимость уже написано вредоносное ПО |
|
| Индикатор того, что эксплойт к этой уязвимости активно используется злоумышленниками |
|
| Статистическая вероятность того, что злоумышленники воспользуются уязвимостью в течение 30 дней | Дробное число от Пример: |
| Доля других уязвимостей, которые менее опасны, чем эта | Целое число от Пример: |
- Войдите в Security Manager.
- Перейдите в раздел Политики.
- Нажмите на название политики.
Для каждой политики отображаются:
- общая информация, указанная при создании: название, описание, оператор условий, действие при срабатывании, область применения;
- статус политики: включена или отключена;
- условия с заданными пороговыми значениями.
- Войдите в Security Manager с учетными данными администратора или администратора безопасности.
- Перейдите в раздел Политики.
- Включите или отключите политику в столбце Статус.
- Опубликуйте изменение состояния политики (подробнее — Публикация политик).
- Войдите в Security Manager с учетными данными администратора или администратора безопасности.
- Перейдите в раздел Политики.
- Нажмите
для политики и выберите пункт Редактировать.
- Отредактируйте параметры.
- Нажмите кнопку Сохранить.
- Опубликуйте изменение состояния политики (подробнее — Публикация политик).
Публикация политик запускается вручную. Она нужна после любых изменений, связанных с политиками:
- создание политики;
- редактирование политики;
- включение или отключение политики;
- удаление политики.
Чтобы опубликовать снимок политик:
- Войдите в Security Manager с учетными данными администратора или администратора безопасности.
- Перейдите в раздел Политики.
- Нажмите кнопку Опубликовать.
После запуска публикации Security Manager формирует снимок политик (Policy Snapshot) и отправляет его на экземпляры VK Registry со статусом Онлайн.
Снимок доставляется в экземпляр VK Registry, сохраняется, а затем применяется на всех рабочих узлах.
Состояние синхронизации показывает, применена ли целевая версия снимка на экземпляре VK Registry. Узнать его можно при просмотре экземпляра в Security Manager (подробнее — Просмотр экземпляров VK Registry).
- Войдите в Security Manager с учетными данными администратора или администратора безопасности.
- Перейдите в раздел Политики.
- Нажмите
для политики и выберите пункт Удалить.
- Опубликуйте изменение, чтобы политика прекратила действовать на подключенных экземплярах VK Registry (подробнее — Публикация политик).