Vulnerability Response Korrekturzielregeln
Korrekturzielregeln definieren den erwarteten Zeitrahmen für die Korrektur angreifbarer Elemente (VI), ähnlich wie SLAs einen Zeitrahmen für die Korrektur der Schwachstelle selbst bereitstellen. Wenn ein Asset beispielsweise PCI-Daten (Kreditkartendaten) enthält, muss die Schwachstelle in diesem Element gemäß PCI DSS innerhalb von 30 Tagen behoben werden.
- Das Nachbesserungsziel
- Das Erinnerungsziel
- Die Erinnerungs- und Benachrichtigungsempfänger – Wer benachrichtigt werden soll, wenn die angreifbaren Elemente (AEs) das Erinnerungs- oder Korrekturzieldatum überschritten haben und nicht korrigiert wurden.
Schwachstellenanalysten und -manager können das Korrekturzieldatum im Formular für angreifbare Elemente und in Listenansichtenanzeigen, solange sich die angreifbaren Elemente nicht im Status „Zurückgestellt“, „Gelöst“oder „Geschlossen “ befinden. Korrekturzielregeln werden beim Import ausgeführt und erneut ausgeführt, wenn eine VI erneut geöffnet wird.
- Angreifbare Elemente, deren Benachrichtigungsdatum noch nicht erreicht ist, werden in Grün angezeigt.
- Angreifbare Elemente, die sich dem Korrekturzieldatum nähern, werden in Orange angezeigt.
- Angreifbare Elemente nach dem Korrekturzieldatum werden rot angezeigt.
Gemäß der Korrekturzielregel wird eine Zusammenfassungs-E-Mail gesendet, wenn eine oder mehrere AEs sich ihrem Korrekturzieldatum nähern oder das Korrekturzieldatum verstrichen ist.
Korrekturzielregeln können deaktiviert oder gelöscht werden
Wenn eine Regel deaktiviert wird, werden die aktuellen Korrekturzieldaten für die AEs gelöscht, auf die sie angewendet wurde. Wenn ein VI eine aktive Regel erfüllt, wird diese Regel angewendet, andernfalls hat der VI keine Regel oder kein Zieldatum und sein Status ist Kein Ziel.
Wenn Regeln gelöscht werden, werden das Korrekturzieldatum und zugehörige Felder für geschlossene, zurückgestellte oder gelöste AEs beibehalten. Das Korrekturzieldatum und zugehörige Felder in nicht geschlossenen AEs werden gelöscht, und alle abhängigen Regeln werden erneut angewendet.
Szenario der Korrekturzielregel
Ab V17.1 werden Korrekturziele aus dem Ziel ab (Datum)berechnet. Der Standardwert bleibt Zuletzt geöffnet am.
Beispiel: Wenn ein angreifbares Element die Bedingung für zwei Korrekturzielregeln erfüllt:
- Korrekturzielregel 1: Zuletzt geöffnet am 03.07.2018; Korrekturziel ist 15 Tage seit dem letzten Öffnen. Das berechnete Korrekturzieldatum ist der 16.03.2018 10:00:00.
- Korrekturzielregel 2: Zuletzt geöffnet am 10.03.2018; Korrekturziel ist 10 Tage seit dem letzten Öffnen. Das berechnete Korrekturzieldatum ist der 11.03.2018 10:00:00.
Über die geplante Aufgabe „Korrekturziele auswerten“
Evaluate remediation targets wird einmal täglich um 4:00:00 Uhr ausgeführt.
- Sie befinden sich nicht im Status „ Geschlossen“, „Zurückgestellt“oder „Gelöst“.
- Hat kein Korrekturzieldatum.
- Sie haben ein Korrekturzieldatum, das nach dem Datum in der Korrekturzielregel liegt.
Evaluate remediation targets fügt ein Korrekturzieldatum hinzu, wenn keines vorhanden ist, oder wenn eine Regel zu einem früheren Datum als dem im Datensatz führt, wird das vorhandene Zieldatum aktualisiert. Schließlich werden die Felder Korrekturziel und Korrekturstatus im Formular für angreifbare Elemente aktualisiert.
Sobald Evaluate remediation targets ausgeführt wird, werden verfügbare Benachrichtigungen gesendet.
Evaluate remediation targets löscht die Korrekturfelder im VI und beendet das Senden von Benachrichtigungen.
Ab Vulnerability Response v19.0 verhindert die Eigenschaft sn_sec_cmn.evaluate_targetmissed_records, wenn sie aktiviert ist, dass die geplante Aufgabe Remediation Target Rules verpasste AEs auswertet. Diese Eigenschaft ist standardmäßig aktiviert.
Korrekturzielregeln werden erneut angewendet
Wenn die geplante Aufgabe Evaluate remediation targets ausgeführt wird, können Sie keinen erneuten Anwendungsprozess initiieren. Wenn jedoch bereits ein Prozess zum erneuten Anwenden ausgeführt wird und die geplante Aufgabe, die er ausgelöst hat, ausgeführt wird, werden sie parallel ausgeführt.
Die Prozesse zum erneuten Anwenden in Vulnerability Response und Application Vulnerability Response sind unabhängig und können parallel ausgeführt werden.