Initiation
Bienvenue dans la documentation HCL AppScan 360°, dans laquelle vous trouverez des informations sur l'installation, l'entretien et l'utilisation de ce service.
A propos d'HCL AppScan 360°
HCL AppScan 360° est une solution unifiée de sécurité, de visibilité et de gestion des risques des applications, qui est polyvalente, évolutive et déployable n'importe où.
Rôles et flux de travaux
Découvrez les différents flux de travaux et tâches AppScan 360° des différents utilisateurs AppScan 360°.
Contact et support
Liens utiles vers des ressources humaines et en ligne.
Plateforme centrale AppScan
La Plateforme centrale AppScan est la base d'HCL AppScan 360°. Elle comprend l'interface utilisateur basée sur le navigateur, les API et les composants de base du serveur. La Plateforme centrale AppScan (ASCP) exige également que le client fournisse une base de données SQL Server et Active Directory (via LDAP).
Analyse statique AppScan 360°
L'analyse statique a évolué : ce qui était autrefois un outil de sécurité est désormais une application de développement de base. Cette évolution a nécessité un changement technologique. Analyse statique AppScan 360° (AppScan 360° SAST) est un environnement géré par Kubernetes et basé sur des microservices qui fournit une fonctionnalité d'examen d'analyse statique dans AppScan 360°. Plateforme centrale AppScan (ASCP) communique avec Analyse statique AppScan 360° pour exécuter les examens envoyés par les utilisateurs finaux.
Administration
Définissez les utilisateurs, les applications, les stratégies et configurez les intégrations DevOps.
Utilisateurs
La gestion des utilisateurs vous permet de contrôler l'accès aux applications sensibles en les affectant à des groupes d'actifs, puis en ajoutant des utilisateurs spécifiques à ces groupes.
Applications
Une application est une collection d'examens liés au même projet. Il peut s'agir d'un site Web, d'une application de bureau, d'une application mobile, d'un service Web ou de tout composant d'une application. Les applications vous permettent d'évaluer les risques, d'identifier les tendances et de vous assurer que votre projet est conforme aux stratégies du secteur et de l'organisation.
Règles
Vous pouvez appliquer les stratégies prédéfinies, ainsi que vos propres stratégies personnalisées, pour n'afficher que les données relatives aux problèmes qui vous sont propres.
DevOps
Outils d'intégration d'AppScan 360° dans votre cycle de développement logiciel.
Examens personnels
Un examen personnel est une manière d'évaluer la sécurité relative d'une application en développement sans affecter les données d'examen de l'application globale (problèmes, par exemple), ou la conformité.
Piste d'audit
La piste d'audit (Organisation > Piste d'audit) consigne l'activité des utilisateurs.
Cette section décrit les éléments de la barre de menus AppScan 360° principale et fournit des liens vers des informations plus détaillées.
Analyse statique
Utilisez l'analyse statique (SAST) pour rechercher les vulnérabilités de sécurité dans les applications Web et dans les applications de bureau. L'analyse statique inclut les technologies IFA (analyse de résultats intelligente) et ICA (analyse de code intelligente).
Configuration requise par le système pour l'analyse statique
Systèmes d'exploitation compatibles, ainsi que les types de fichiers, les emplacements et les projets que AppScan 360° est capable d'examiner lorsque vous réalisez une analyse statique.
Examen des vulnérabilités de sécurité
Pour examiner le code source et détecter les éventuelles vulnérabilités de sécurité, suivez la procédure indiquée dans ces rubriques.
Traitement des incidents de l'analyse statique
Si vous rencontrez des problèmes avec l'analyse statique, vous pouvez effectuer ces tâches d'identification et de résolution des incidents afin de déterminer la mesure corrective à prendre.
Résultats
L'onglet Historique des examens de votre application affiche les résultats d'examen (y compris les statistiques d'examen) ainsi que les options de réexamen.
Problèmes
La page Problèmes d'une application affiche tous les problèmes détectés. Vous pouvez appliquer plusieurs filtres pour voir les problèmes dont vous avez besoin et cliquer sur n'importe quel problème pour ouvrir le volet d'informations détaillées sur les problèmes.
Groupes de correctifs
Pour le moment, les groupes de correctifs s'appliquent uniquement aux problèmes détectés dans les examens utilisant l'analyse statique.
Rapports
Générez des rapports pour les problèmes détectés dans une application. Envoyez les rapports aux développeurs, auditeurs internes, testeurs de pénétration, responsables et responsable de la sécurité informatique. Les informations de sécurité peuvent être très importantes et peuvent être filtrées selon vos besoins.
Problèmes de triage
Tous les problèmes sont classés par défaut à l'état nouveau. Vous pouvez visualiser une classification de problème en affichant son état.
Etat des problèmes
Les problèmes peuvent être associés aux statuts Ouvert, En cours, Bruit, Réouvert, Validé et Corrigé.
Gravité du problème
Les problèmes peuvent être classés comme ils apparaissent dans la grille des problèmes d'une application.
Résolution
Une fois que les risques sont déterminés et que les vulnérabilités sont hiérarchisées, votre équipe de sécurité peut commencer le processus de résolution.
Réexamen
Après votre premier examen, pendant que vous résolvez des problèmes, vous pouvez à nouveau examiner la même application à plusieurs reprises et écraser les résultats précédents, afin que le tableau de bord affiche toujours les résultats actuels. Lorsque vous effectuez un nouvel examen (au lieu d'en démarrer un nouveau), il écrase le précédent.
Reference
Quelques questions fréquentes et informations sur l'intégration d'AppScan 360° au cycle de vie du produit (SDLC).
Questions courantes
Certaines foires aux questions
Classe de menaces et CWE
Tableaux affichant les classes de menaces des problèmes testés par AppScan 360° et numéros CWE associés.
Format
CSVCette section décrit comment enregistrer les données de réponse au format CSV.