Prosedür

Kapsamlı politika kararı verin, süreli istisnayı yönetin ve yeniden değerlendirin

Organization, project ve repository politikalarını; scan finding veya repository firewall block üzerinden oluşturulan süreli risk kabulüyle birlikte yönetin.

İçerik durumuKaynakta doğrulandıDokümantasyon sürümüLatest
Smart Kubaba Policy ekranında proje ve repository kapsamlı aktif politikalar
Policy görünümü scope, target, priority ve ordered rule sayısını karar akışından önce doğrulamak için kullanılır.
Smart Kubaba Risk Acceptances ekranında organization ve firewall istisnaları
Risk Acceptances görünümü kapsamı, paket kimliğini, expiry tarihini ve Active/Expired/Revoked yaşam döngüsünü korur.

Rol ve ön koşullar

Politika için ManagePolicy; risk kabulünü okumak için ViewRiskAcceptance, oluşturmak/revoke etmek için ManageRiskAcceptance gerekir.

  • Scan finding kabulü için completed scan üzerinde versioned canonical PURL; firewall kabulü için güncel BLOCK kaydı ve etkin desteklenen proxy firewall gerekir.
  • Expiry gelecekte olmalı; ticket/reference isteğe bağlıdır. Kapsamın organization, project veya firewall etkisi işlem öncesi onaylanmalıdır.

Uygulama adımları

  1. Policy sayfasında scope ve All/Selected target'ı seçin; priority, active state ve 1-50 ordered rule tanımlayın.
  2. Bir scan çalıştırın ve Policy sekmesinde uygulanan karar ile immutable violation snapshot'larını doğrulayın.
  3. Uygun Findings satırında Accept Risk seçin; Organization veya Project kapsamını, expiry ve reference değerini doğrulayıp gönderin.
  4. Repository Firewall block'u için package/version satırından kabul başlatın; işlemin tüm mevcut vulnerability'leri kapsayan tek paket düzeyi kabul olduğunu onaylayın.
  5. Tasks > Risk Acceptances içinde durable job'u izleyin; scan veya artifact reevaluation tamamlandıktan sonra yeni karar ve acceptance snapshot'ını kontrol edin.
  6. İstisna artık geçerli değilse Risk Acceptances üzerinde zorunlu revoke reason ile revoke edin; gerekiyorsa yalnız revoked firewall kabulünden yeni expiry ile reaccept oluşturun.

Başarı ölçütleri

  • Matching aktif politikalar kümülatiftir; scan kararı BLOCK > WARN > PASS önceliğine uyar, repository firewall yalnız BLOCK kurallarını uygular.
  • Risk kabulü underlying finding'i silmez; acceptance identity, actor, expiry, scope ve değerlendirme anı snapshot'ı korunur.
  • Firewall lifecycle ACCEPTANCE_PENDING sonrasında RISK_ACCEPTED veya ACCEPTANCE_FAILED olarak izlenir; revoke/expiry tarihi geriye dönük kanıtı değiştirmez.

Hata ve güvenlik sınırları

  • Aynı aktif kapsam/advisory/package/version veya firewall repository/package/version kabulü 409 ile reddedilir.
  • Client seçimi stored finding kimliğini serbestçe üretemez; kabul yalnız stabil finding veya current firewall block üzerinden başlar.
  • Revoke geçmiş kaydı silmez ve normal acceptance yeniden etkinleştirilemez; firewall reaccept yeni UUID, actor ve expiry üretir.
  • Repository paylaşımı organization risk-acceptance kapsamını genişletmez; sahiplik sınırı esas alınır.