Open Source Analysis
CodeScoring.OSA

Эффективная и удобная защита цепочки поставки ПО

Поможем заблокировать вредоносные или особо уязвимые open source компоненты и не пропустить их в контур разработки
x13
С 22 на 23 год выросло количество известных атак на цепочки поставки: Dependency Confusion, Typosquatting и др.
x2.5
Увеличилась скачиваемость открытых компонентов за последний год
> 200 млн
Проектов с открытым исходным кодом включающих более 5 млн готовых пакетов, которые насчитывают более 75 млн версий
Dependency Confusion
Typosquatting
Repojacking
Brandjacking
Namesquatting
Dependency Confusion
Typosquatting
Repojacking
Brandjacking
Namesquatting
Dependency Confusion
Typosquatting
Repojacking
Brandjacking
Namesquatting

Какие проблемы решает CodeScoring.OSA

Помимо регулярно обнаруживаемых уязвимостей, ежедневно в открытые экосистемы хранения open source пакетов внедряются компоненты вредоносного содержания, которые могут попасть в окружение организации-разработчика и привести к нежелательным последствиям кражи или потери данных.
01

Отсутствие контроля над артефактами разработки

Мы оперируем множеством фидов, которые централизованно поставляем нашим заказчикам: NVD CVE, БДУ ФСТЭК, GHSA, OSSIndex и OSV (15 экосистемных фидов). Производим дедупликацию записей и поиск ошибок в открытых данных. Доступно подключение приватных фидов от экспертов рынка. Информация сопровождается данными о безопасных версиях пакетов, ссылками на патчи и публичные эксплойты.
02

Встраивание в платформу CodeScoring

Модуль CodeScoring.OSA полностью интегрирован в платформу CodeScoring и транслирует ее возможности: удобный интерфейс триажа, настройки политик, интеграции с почтовыми уведомлениями, системами управления задачами и SOAR/ASOC, расширенная ролевая модель с поддержкой AD и возможность использовать API.
03

Гибкая система политик

Выстраивая систему политик вы можете оперировать не только параметром критичности уязвимости, но и частями CVSS-вектора или CWE, а также отслеживать пакеты по черным спискам (включая protestware), по возрасту, по автору или иным поведенческим параметрам которые мы регулярно добавляем в систему.
04

Сервис OSA Proxy

Сервис OSA Proxy выступает посредником между пакетными менеджерами и их внешними репозиториями, автоматически проверяя пакеты и блокируя небезопасные версии в соответствии с политиками безопасности. Это позволяет внедрять модуль CodeScoring.OSA без привязки к хранилищам артефактов.

Ключевые возможности CodeScoring.OSA

Фильтрация компонентов попадающих в периметр организации на базовые риски безопасности. Плагины CodeScoring встраиваются в прокси-репозитории Nexus Repository и JFrog Artifactory и блокируют вредоносные или уязвимые компоненты согласно настроенным политикам безопасности.

Поддерживаемые системы

Языки программирования

Пакетные экосистемы

Прокси-репозитории

Интеграция в платформу CodeScoring

Проверка компонентов на каждом этапе жизненного цикла разработки ПО, для каждого этапа может быть настроена отдельная политика

Интерфейс платформы

В едином интерфейсе собраны результаты анализа, настройка проверок безопасности и инструменты для работы с выявленными проблемами
Определение контекста угроз
Страница угрозы содержит описания, метрики и рекомендации из различных источников, которые помогают специалистам по безопасности принимать решения.
Работа с компонентами
На интерактивном графе связей можно понять пересечения между компонентами в проекте и получить подробную информацию по возможным угрозам.
Создание политик безопасности
Конструктор политик безопасности предлагает более 70 параметров для определения и блокировки угроз на всех этапах разработки.
Триаж находок
Уязвимости из всех проектов собраны в едином списке и размечаются по модели VEX. Статус, обоснование и план действий фиксируются прямо в таблице.
Единая карточка уязвимости
На одной странице собраны данные из всех источников, включая оценки опасности и вероятность эксплуатации. Видно, в каких проектах обнаружена уязвимость и на какую версию компонента следует перейти.
Работа с зависимостями
Интерактивный граф показывает прямые и транзитивные связи между компонентами и путь проблемной зависимости до корня проекта. Так видно, откуда она появилась и какие части продукта затрагивает.

Получить демо

Здесь вы можете запросить демо, уточнить стоимость, получить образовательную лицензию или стать нашим партнером.