Security Hub¶
Security Hub — платформа управления уязвимостями. Она принимает результаты работы сканеров безопасности, сводит их в единый список находок, убирает дубликаты, ведёт каждую находку по жизненному циклу от обнаружения до закрытия, следит за сроками устранения и передаёт работу в трекер задач и каналы оповещения.
Сканеры находят проблемы, но каждый — в своём формате, в своей консоли и со своим представлением о том, что считать одной и той же проблемой. Один и тот же CVE на одном и том же порту, найденный тремя разными инструментами, — это три записи в трёх интерфейсах. Security Hub — то место, где это становится одной записью с историей, ответственным и сроком.
Что входит в решение¶
| Компонент | Назначение |
|---|---|
| Hub | Приём находок, дедупликация, разбор, контроль сроков устранения, разграничение доступа, веб-интерфейс и REST API |
| DomainScope | Непрерывное обследование внешнего периметра: поддомены, DNS, открытые порты, TLS, веб-уязвимости |
| Сканеры-обёртки | Готовые к развёртыванию сборки OpenVAS, OWASP ZAP и сканера конфигураций инфраструктуры (IaC) |
| Плагины | Расширения в изолированной среде: обогащение находок из CMDB, дополнительные источники находок, каналы уведомлений |
Hub работает и сам по себе: если сканеры и конвейер сборки у вас уже есть, достаточно научить их выгружать отчёты в формате SARIF. DomainScope и сканеры-обёртки — для случая, когда обследование периметра нужно построить с нуля.
С чего начать¶
- Оцениваете продукт — Сценарии применения показывают, из чего складывается работающее решение целиком, что входит в поставку, а что вы разворачиваете у себя. Дальше — Архитектура, Расчёт ресурсов, Отказоустойчивость и Известные ограничения.
- Будете разворачивать — начните с Требований, затем выберите способ установки: быстрый старт на k3s, Docker Compose или Kubernetes и Helm. После установки — первые шаги: проект, продукт, ключ и первый отчёт.
- Настраиваете интеграции — SSO, Jira, уведомления, загрузка отчётов.
- Запускаете обследование периметра — Связка DomainScope и Hub: проект, права, периметр сканирования и обмен данными в обе стороны от начала до конца.
- Эксплуатируете — Эксплуатация, Обновления, Диагностика.
Что Security Hub делает¶
Принимает находки из любого сканера, который умеет SARIF 2.1.0. Это стандартный формат, который поддерживают распространённые инструменты статического анализа, сканеры зависимостей, контейнеров и конфигураций. Загрузка — один HTTP-запрос из вашей системы сборки. Помимо SARIF принимается формат выгрузки SonarQube. Подробнее: Загрузка отчётов.
Убирает дубликаты. Одна и та же уязвимость, найденная разными сканерами, становится одной находкой с несколькими источниками — при этом видно, какой сканер что сообщил. Идентичность находки определяется правилом и местоположением, а не именем сканера. Подробнее: Жизненный цикл находки.
Ведёт находку по состояниям и следит за сроками. Десять состояний от «новая» до «исправлена», отдельно — «принятый риск» и «не будет исправлено» с датой пересмотра. Таймер срока устранения останавливается, когда находка ждёт внешнего события, и продолжается с того же места.
Передаёт работу дальше. Задачи в Jira, GitHub Issues и Trello — с привязкой существующих задач, опросом статусов и авто-закрытием находки вслед за задачей. Уведомления в Telegram, Slack, Microsoft Teams, Mattermost, MAX и по электронной почте. И то и другое ведут плагины, поэтому адаптер под свою систему можно написать самому, не меняя ядро.
Помогает с триажем. Опциональный разбор находки языковой моделью с проверкой гипотез в изолированной песочнице: модель предлагает вердикт «ложное срабатывание / подтверждено», а не просто пересказывает описание. Функция выключена по умолчанию и требует доступа к внешнему или локальному LLM-сервису. Подробнее: AI-триаж и песочница.
Разграничивает доступ. Вход через ваш провайдер SSO (одновременно можно подключить несколько), роли и права на уровне проектов и продуктов с матрицей прав в интерфейсе, отдельные сервисные учётные записи с ключами для систем сборки.
Работает из терминала и из конвейера. Консольный клиент sshub — находки,
дашборд, отчёты, инвентарь и гейт, который валит сборку на новых находках выше
порога. Подробнее: Консольный клиент.
Чего Security Hub не делает¶
- Не является сканером сам по себе. Hub обрабатывает то, что нашли другие. Обследование периметра выполняет DomainScope — отдельный сервис в составе решения; сканирование кода, зависимостей и образов остаётся за вашими инструментами в конвейере сборки.
- Не заменяет трекер задач. Работа по устранению ведётся в вашем трекере; Hub создаёт и синхронизирует задачи, но не является системой управления задачами.
- Не управляет установкой обновлений. Hub фиксирует, что уязвимость устранена, по результату следующего сканирования — он не ставит патчи и не меняет конфигурацию ваших систем.
Документация API¶
В каждом развёрнутом экземпляре Hub доступен интерактивный интерфейс Swagger UI со списком всех эндпоинтов:
Краткий справочник по внешним интеграционным эндпоинтам — REST API.
Соглашения документации¶
<в угловых скобках>— подставьте своё значение (адрес, токен, домен).- Примеры доменов, адресов и учётных записей вымышленные.
- Значения по умолчанию приводятся из исходного кода; если Helm-чарт задаёт другое значение, указаны оба.