Configuration Compliance calculadoras e regras da calculadora
Configuration Compliance automatize o cálculo de valores iniciais para os campos nos resultados de testes. A condição de cada calculadora é avaliada na ordem e a primeira calculadora correspondente é usada.
Configuration Compliance calculadoras
O sistema de base do Configuration Compliance inclui uma calculadora de conformidade de configuração (Calculadora de risco padrão ) que define a pontuação de risco básica no resultado do teste. As calculadoras do Configuration Compliance podem ser criadas para priorizar e classificar o impacto dos resultados de testes com base em qualquer critério usando filtros de condição. Seja o impacto nos negócios da vulnerabilidade, a classe do item de configuração (IC), você pode criar calculadoras de conformidade de configuração adicionais para definir outros campos nos resultados de testes ou personalizar as calculadoras de conformidade de configuração existentes. Uma calculadora pode ser escrita para refletir qualquer conjunto de prioridades.
Cada calculadora contém uma lista de regras da calculadora, com uma condição que determina quando aplicá-la. Quando a calculadora é executada, a condição de cada regra da calculadora é avaliada na ordem e a primeira regra da calculadora correspondente é usada.
Todas as calculadoras de conformidade de configuração habilitadas definem os campos selecionados sempre que um resultado de teste é criado, quando um IC associado ou teste de configuração muda ou quando o link relacionado Calcular pontuação de risco em um resultado de teste é usado. Por exemplo, a pontuação de risco é atualizada automaticamente nos registros de resultado de testes quando o valor de control.criticality é atualizado em um resultado de teste importado. Depois que uma importação de resultado de teste tiver atualizado uma pontuação de resultado de teste, o usuário poderá recalcular a pontuação de risco dos resultados de teste clicando no botão Reaplicar Calculadora.
Configuration Compliance regras da calculadora
- Criticidade dos negócios
- Criticidade
A partir da Configuration Compliance versão 13.0, você pode personalizar os critérios para a regra de risco padrão. Para obter mais informações, consulte Definir campos e pesos para a regra de risco .
Atribuição de uma porcentagem de ponderação
| Criticidade | Pontuação de risco |
|---|---|
| Crítico | 100 |
| Alto(a) | 50 |
| Média | 20 |
| Nenhum(a) | 0 |
Cada regra tem uma configuração de Ordem. No entanto, a primeira a corresponder às condições atualiza o campo Pontuação de risco no resultado do teste. Regras de calculadora sem script normalmente criam menos impacto no desempenho do que regras de calculadora com script.
A calculadora do sistema de base Configuration Compliance contém regras de calculadora que atribuem a cada nível de criticidade (de Nenhum a Crítico) um valor (0-100) para a Pontuação de Risco com base na severidade. A severidade desconhecida é atribuída automaticamente a uma pontuação de risco de 100. Esses valores podem ser ajustados, como Calculadora de risco padrão, novas regras de calculadora ou novas regras de risco podem ser criadas.
Ponderações de Pontuação de Risco de Vulnerabilidade
| Valor (classificação de risco) | Peso (pontuação de risco) |
|---|---|
| 1 | 90–100 |
| 2 | 70–89 |
| 3 | 40–69 |
| 4 | 1 a 39 |
| 5 | 0 |
- Os tipos de classificação de risco são enviados na tabela base como cc_risk_rating. Esses tipos são passados como parte da regra de negócios em cada tabela em que a classificação de risco é calculada.
- O script foi modificado para que você possa consultar as entradas nos valores da tabela Ponderações de pontuação de risco para o cálculo da classificação de risco.
- Adicione entradas adicionais para um tipo existente ou crie um novo tipo. Ao criar um novo tipo, certifique-se de adicionar os rótulos para a nova classificação de risco e também de modificar os scripts e as regras de negócios relacionados. Você também deve adicionar um novo estilo para a nova pontuação de risco.
- Modifique o script para consultar os registros na tabela base.
- Quando um item de configuração (IC) muda de não voltado para a internet para voltado para a internet.
- Quando as Vulnerabilidades e exposições comuns (CVEs) associadas ou as entradas de terceiros (TPEs) nos itens de vulnerabilidade (IVs) estão vinculadas a uma Vulnerabilidade de exploração conhecida (KEV) de CVE.