Explorando a avaliação de exposição

  • Versão de lançamento: Xanadu
  • Atualizado 1 de ago. de 2024
  • 4 min. de leitura
  • A avaliação de exposição usa a estrutura de enumeração de plataforma comum (CPE), que faz parte do sistema de vulnerabilidades e exposições comuns (CVEs), para avaliar a exposição de vulnerabilidade de seus ativos ao software de vulnerabilidade. Esta avaliação é realizada usando um modelo de descoberta de software.

    Ao empregar um algoritmo de correspondência, os CPEs relevantes são associados e mapeados para o modelo de descoberta de software, permitindo a identificação de possíveis exposições.

    Você pode usar a avaliação de exposição por CVE ou software para identificar a exposição a possíveis vulnerabilidades para os seguintes cenários:
    • Vulnerabilidades que podem não ser identificadas por verificadores tradicionais
    • Vulnerabilidades de dia zero antes que o scanner forneça a assinatura para detecção de vulnerabilidades
    A avaliação de exposição fornece um aviso antecipado para corrigir essas vulnerabilidades e melhorar a maturidade do programa de gestão de vulnerabilidades.
    Pré-requisitos para avaliação de exposição
    Tabela 1. Versões disponíveis
    Aplicação Versão

    Plug-in Gestão de crises de vulnerabilidade

    1.0
    Resposta a vulnerabilidades 20,0
    Resposta a vulnerabilidades com NVD 1,3
    Integração de Resposta a vulnerabilidades com CISA 1.2
    Vulnerability Response Integration with NVD
    Nota:
    Para obter mais informações, consulte Noções básicas sobre as integrações do NVD.
    1,3
    Gestão de ativos de software Plug-inPlug-in Software Asset Management Foundational ou Software Asset Management Professional

    Compatibilidade e requisitos do sistema

    A aplicação Resposta a vulnerabilidades está disponível no ServiceNow Store. A aplicação Gestão de ativos de software do ITSM (com.snc.asset_management) é necessária para o módulo Avaliação de exposição. Esta aplicação gerencia todos os seus ativos e licenças de software, e a versão SAM Foundation desta aplicação faz parte da aplicação Resposta a vulnerabilidades que você baixa do ServiceNow Store.
    Importante:
    A aplicação Avaliação de exposição funciona com os seguintes plug-ins:
    • Plug-in Software Asset Management Foundational (com.snc.sams)
    • Software Asset Management Professional (com.snc.pa.samp)
    • Plug-in de Gestão de ativos de software (com.snc.software_asset_management)

    Para verificar se a aplicação SAM Foundation está instalada em sua instância, navegue até Aplicações do sistema > Todas as aplicações disponíveis > Todos e pesquise por com.snc.asset_management. Se a aplicação não estiver instalada, selecione Instalar. Como a aplicação Avaliação de exposição de vulnerabilidade requer acesso aos dados de ativos em sua instância Now Platform®, as aplicações de gestão de ativos devem ter dados para fazer referência. A tabela Modelos de descoberta de software (cmdb_sam_sw_discovery_model) e as instalações de software (cmdb_sam_sw_install) exigem dados.

    Campos de algoritmo correspondentes para modelos de descoberta de software

    A aplicação Software Asset Management Professional permite que você edite um modelo de descoberta de software para normalizar manualmente o software descoberto que não foi totalmente normalizado (parcialmente normalizado, fornecedor normalizado ou correspondência não encontrada) no formulário Modelos de descoberta de software para que ele possa ser reconciliado. A partir da versão 20.0 do Resposta a vulnerabilidades, o oferece suporte ao modelo de descoberta normalizado que vem do Software Asset Management Professional. Os campos a seguir são usados para o algoritmo de correspondência para modelos de descoberta de software.
    CPE (modelo de software) SAM Foundations SAM profissional
    Fornecedor Chave primária Chave primária
    Produto Nome para exibição Nome para exibição
    Versão Fornecedor descoberto Fornecedor descoberto
    Edição Produto Descoberto Produto Descoberto
    Versão descoberta Versão descoberta
    Fornecedor Normalizado
    Produto normalizado
    Versão normalizada
    Nota:
    A aplicação SAM Professional não faz parte do produto principal Resposta a vulnerabilidades do ServiceNow Store e requer uma assinatura separada.

    Propriedade do sistema

    Para processar as vulnerabilidades exploradas pela CISA automaticamente para avaliação de exposição, defina a propriedade do sistema sn_vul_analyst.enable_exposure_for_cisa como true. O valor padrão é false.

    Trabalhos agendados

    A seguir estão os trabalhos agendados.

    Nome do trabalho programado Descrição
    Verificar possível exposição a vulnerabilidades Processa os CVEs delta, o software e as instalações para obter a exposição.
    Nota:
    Este trabalho agendado é executado a cada 12 horas. Ele é executado por um período mais longo do que os outros trabalhos agendados.
    Inserir CVE explorado CISA na configuração de exposição Sob demanda. Insere os CVEs CISA na tabela Configuração de exposição para calcular a exposição.
    Executar avaliação de exposição para CVEs configurados Sob demanda. Calcula a exposição de todos os registros de CVE na tabela Configuração de exposição.
    Executar exposição de software Sob demanda. Calcula a exposição de todos os registros de software na tabela Configuração de exposição.

    Termos principais

    • Pontuação deconfiança: uma pontuação de confiança é uma medida da confiabilidade no fornecimento de uma recomendação para um campo. Quanto maior a pontuação, mais confiável será a recomendação. Para obter exemplos de cálculos, consulte Exemplo de cálculo de pontuação de confiança.
    • Contagem de instalação de software: número de ativos de software afetados pela vulnerabilidade.
    • Modelo desoftware: modelo de software associado ao produto. Faça o detalhamento ativo do modelo de software para ver o resultado do modelo de software. Para obter mais informações, consulte Software Asset Management Foundation plugin discovery models and software installations.

    O campo Contagem de instalações de software fornece o número total de instalações de software, independentemente do status ativo ou inativo no modelo de descoberta. A partir da v22.0 de Resposta a vulnerabilidades, uma nova propriedade do sistema, sn_vul.filter_inactive_sw_installs, foi introduzida para determinar se as instalações de software inativas devem ser filtradas para avaliação de exposição. Por padrão, a propriedade está habilitada no sistema de base. Quando o filtro está habilitado, somente as instalações ativas são exibidas.

    O campo Modelo de descoberta mostra especificamente a contagem de instalações de software ativas, já que as inativas são filtradas com base no filtro ativo=verdadeiro padrão na tabela Modelo de descoberta de software. A contagem neste campo deve corresponder à contagem filtrada exibida no campo Contagem de instalação de software. A contagem no campo Instalação de software persiste mesmo se você atualizar a propriedade do sistema. Para obter a contagem atualizada, você deve executar os trabalhos agendados Run exposure assessment for configured CVEs e Run software exposure that updates the count.