Gestão de exceções no Contêiner de Resposta a vulnerabilidades
Quando sua organização não pode cumprir uma política de segurança ou gestão de vulnerabilidades, padrão ou diretriz publicada, você pode solicitar uma exceção. A gestão de exceções envolve solicitar, revisar, aprovar ou rejeitar exceções a um item vulnerável de contêiner (CVIT) que não pode ser corrigido de acordo com a política.
Algumas vulnerabilidades de contêiner (CVIT) podem não ter um patch, correção ou solução existente. Quando uma exceção é aprovada, isso também significa que você está aceitando um risco porque está reconhecendo e concordando com as consequências de não corrigir a vulnerabilidade.
Ciclo de vida de uma exceção
- Definição de uma exceção
- Uma exceção é uma solicitação para adiar a correção de um CVIT ou RT por um período especificado. Por exemplo, como proprietário de correção, você pode solicitar uma exceção se um patch não estiver disponível para uma máquina.
- Como solicitar uma exceção
- Como responsável pela correção, você pode solicitar uma isenção para um CVIT ou RT usando o processo de gestão de exceções. Depois que o aprovador de exceção aprova esta solicitação, o CVIT ou RT passa para um estado Adiado.
- Como aprovar uma solicitação de exceção
- CVIT ou RTs que não podem ser corrigidos imediatamente são revisados por analistas de vulnerabilidade, avaliados quanto ao risco e aprovados para adiamento até que possam ser corrigidos. A aprovação de uma solicitação de exceção pode ser um fluxo de trabalho de dois níveis. Se apenas o aprovador de primeiro nível estiver presente, a exceção poderá ser solicitada e aprovada. No entanto, se não houver um aprovador de primeiro nível, uma exceção não poderá ser solicitada. Para obter mais informações, consulte Adicionar um aprovador de exceção.
A partir da Resposta a vulnerabilidades v15.0, se você estiver implantando a aplicação de VR pela primeira vez, o Flow Designer para gestão de exceções será habilitado por padrão. Se você já estiver usando o fluxo de trabalho, poderá atualizar para o Flow Designer. Em ambos os casos, você não pode alterá-lo novamente para fluxo de trabalho. Para configurar regras de aprovação para gestão de exceções e falso-positivo, consulte Configurar regras de aprovação para Gestão de exceções.
- Reabrir
- Excluir
- Atualizar os campos Atribuição a ou Grupos de atribuição
- Acompanhamento de uma solicitação de exceção
- Depois de gerar a exceção, você pode rastrear seu status usando a guia Aprovações de mudança de estado do CVIT ou RT. Se uma ação for realizada em um RT, você não poderá rastrear o status dos CVITs individuais nesse RT.
- Expiração de uma solicitação de exceção
- Quando uma solicitação de exceção para um CVIT ou RT específico expira, o CVIT ou RT afetado é revertido para o estado Aberto.
Se um único CVIT ou todos os CVITs em um RT forem aprovados na próxima verificação, os CVITs e, quando aplicável, o campo Estado do RT mudarão para Encerrado com o subestado Fixo.
Configurar regras de aprovação
Exibir e configurar regras de aprovação navegando até . Solicite uma exceção para os CVITs que não podem ser corrigidos ou adiados imediatamente, identificando as vulnerabilidades, itens de configuração (ICs) ou CVITs afetados. Automatizar o processo de adiamento de CVIT. Adie os CVITs correspondentes com base nessas regras quando o sistema identificar esses CVITs.- Aprovação para solicitações de exceção: uma configuração padrão com dois níveis de aprovação é fornecida no sistema de base. Sempre que houver uma solicitação de exceção em um item vulnerável, a solicitação de aprovação será enviada aos usuários ou grupos presentes no nível 1. Depois de aprovada pelos aprovadores de nível 1, ela é enviada aos aprovadores de nível 2.Nota:Você pode alterar os níveis padrão e editar conforme necessário. A partir da Contêiner de Resposta a vulnerabilidades v2.0.6, você pode usar as propriedades do sistema fornecidas no sistema de base para aprovações de exceção por meio do fluxo de trabalho na tabela Propriedades do sistema [sys_properties]. Portanto, quando uma solicitação de falso-positivo ou exceção é gerada por meio de fluxo de trabalho, ela é enviada para aprovação para os IDs de grupo definidos na propriedade do sistema. Navegar até e selecione sn_vul_container.container_exception_approver_L1, sn_vul_container.container_exception_approver_L2ou sn_vul_container.container_false_positive_approver_group para alterar o valor da propriedade.
- Aprovação para regras de exceção: não tem configuração, mas dois níveis de aprovação.
- Aprovação para falsos positivos: tem uma configuração com um nível de aprovação.