// osprey sentry / sõltuvuste ja cve skanner

Sõltuvuste / CVE skanner

Skannige oma projekti sõltuvuste manifest ja saate kõik seda mõjutavad teadaolevad CVE-d — järjestatuna tegeliku ärakasutatavuse, mitte pelgalt tooratu raskusastme järgi.

// mida see kontrollib

Enamik turvaintsidente algab sõltuvusest, mida keegi ei jälginud

Tarneahela ja kolmandate osapoolte pakettide haavatavused on nüüd üks levinumaid viise, kuidas ründajad sisse pääsevad — sest see on tehnoloogiapaketi osa, mida meeskonnad kõige harvemini auditeerivad.

Täielik sõltuvuste puu

Skannitakse nii otseseid kui ka kaudseid sõltuvusi, sest enamik ärakasutatavaid CVE-sid asub paketipuus kaks-kolm taset sügavamal, mitte tipus.

Reaalajas CVE ja KEV vastendamine

Iga paketiversiooni kontrollitakse värskete CVE ja CISA KEV andmete alusel, mistõttu märgistatakse teadaolevalt ärakasutatud haavatavused, mitte ainult teoreetilised.

Ärakasutatavus, mitte ainult raskusaste

Ainuüksi CVSS-skoor ei ütle, mida esimesena parandada — kättesaadavus ja ärakasutamise võimalikkus tõstavad või langetavad leidu nimekirjas.

Parandusjuhised

Iga leiuga kaasneb minimaalne turvaline versioon, millele uuendada, mitte ainult haavatavuse ID, mida peaksite ise uurima.

// arhitektuur

Mitmeastmeline haavatavuste luuretorustik

Ühe lihtsa otsingu asemel läbib iga skannimine neli etappi — igaüks kitsendab toored CVE-vasted selleni, mida meeskonnal tegelikult vaja parandada on.

// põhiline tuvastusmootor

Rohkem kui deklareeritud sõltuvused

Kaasaegsed skannerid vaatavad kaugemale kui package.json või requirements.txt ülaosas loetletud paketid.

🕸️

Kaudse lahenduse puu

Täielikud lockfile'id (package-lock.json, Cargo.lock, poetry.lock) parsitakse täielikuks suunatud tsükliteta graafiks (DAG), mis sisaldab otseseid ja sügavaid kaudseid sõltuvusi — mitte pindmiseks tasaseks nimekirjaks.

🔍

SAST kättesaadavuse analüüs

Tõeline murranguline muutus: analüüsitakse teie enda koodi AST-i, et kontrollida, kas see tegelikult impordib ja kutsub välja haavatava funktsiooni. CVE, mille CVSS on 9.8, kuid mis asub moodulis, mida te kunagi ei kutsu, langeb tegelikus riskis järsult.

// päriselu ärakasutatavuse mootor

CVSS-skoor polnud kunagi kogu pilt

Selle asemel, et toetuda ainult staatilisele CVSS baasskoorile, korreleeritakse iga vaste reaalajas ohuluure andmevoogudega.

📊

EPSS

Exploit Prediction Scoring System (EPSS) — reaalajas võrguteleemeetria põhjal treenitud masinõppe mudel — hindab igapäevast tõenäosust (0–100%), et CVE-d kasutatakse looduses ära 30 päeva jooksul.

🚨

CISA KEV

Teadaolevalt ärakasutatud haavatavuste (KEV) kataloogi võrreldakse, et märkida CVE-d, mida praegu aktiivselt reaalsetes rünnakukampaaniates ära kasutatakse.

🧪

Avalik PoC jälgija

Turvauuringute hoidlaid ja koodimajutusplatvorme skannitakse, et leida juba levivat toimivat kontseptsioonitõendi (PoC) ärakasutamiskoodi, mis vastele sobib.

Tulemus: signaal müra asemel

Ainuüksi kättesaadavuse filtreerimine eemaldab tavaliselt umbes 70–80% märgistatud CVE-dest, mis ei kehti teie töötava koodi kohta — ülejäänu on see, mida meeskond peab tegelikult üle vaatama.

Toored CVE-vasted (deklareeritud + kaudsed)
100%
Kättesaadav ja tegutsemisvõimeline pärast AST analüüsi
~25%
// täitmise töövoog

Manifestist ühendatud paranduseni

Neli faasi muudavad lockfile'i pull request'iks.

01 · STAATILINE FAAS

Manifesti parsimine ja AST graafi koostamine

Lockfile'id parsitakse täielikuks sõltuvuste graafiks, seejärel analüüsitakse rakenduse enda väljakutsete graafi, et märkida iga funktsioon kättesaadavaks või mittekättesaadavaks.

02 · SISESTAMISE FAAS

Haavatavuste luureandmete kaardistamine

CVE andmebaase, EPSS tõenäosusmootoreid, CISA KEV vooge ja tootjate teateid päritakse iga sobiva paketiversiooni jaoks.

03 · HINDAMISE FAAS

Kontekstuaalne riskihindamine

Liitindeks Real Exploitability Index ühendab CVSS baasskoori, EPSS tõenäosuse, kättesaadavuse ja juurutuskonteksti üheks pingereastatud skooriks.

04 · TEGEVUSFAAS

Automatiseeritud parandamine ja PR-i genereerimine

Genereeritakse täpne pull request minimaalse mittemurdva parandatud versioonini, millele on lisatud kättesaadavuse kontekst ja paranduse mõju analüüs.

// riskihindamise võrdlus

Vanad skannerid vs kõrgtehnoloogiline torustik

TegurVanad skanneridKõrgtehnoloogiline skanner
Peamine mõõdikCVSS baasskoorReaalse ärakasutatavuse indeks (EPSS + kättesaadavus)
Koodi teadlikkusAinult paketi olemasoluVäljakutsegraafi kättesaadavus (AST analüüs)
Ärakasutamise kontekstStaatiline andmebaasiotsingCISA KEV + PoC kättesaadavus + reaalajas ohuluure
Kaudsed sõltuvusedPindmised, tasased nimekirjadSügav suunatud tsükliteta graaf (DAG)
Müra taseSuur valepositiivsete hoiatuste mahtMadal müra — filtreerib välja ~70–80% mittekättesaadavatest CVE-dest
// full support request

Näe seda oma perimeetril

Tell us where you are today. A CYBORA engineer — not a salesperson — will come back with what actually applies to your situation.

  • Reply within one business day
  • Scoped to your regulatory frameworks
  • No obligation, no sales pitch

By submitting you agree to our Privacy Policy.

// protecting what matters most

Take control of your perimeter

Register for a pilot demonstration of the CYBORA GRC and HybridSOC platform. One team, accountable for your full cyber security lifecycle.