跳转到主要内容
开始使用
欢迎使用 HCL AppScan 360° 文档,在其中可找到关于如何安装、维护和使用此服务的信息。
关于 HCL AppScan 360°
HCL AppScan 360° 是统一的应用程序安全性、可见性和风险管理。多功能、可扩展和可随处部署。
以下项的新增功能 HCL AppScan 360°
探索已添加到 HCL AppScan 360° 的以下新功能,并请注意该发行版中已不推荐使用的任何特性和功能。
角色和工作流程
了解不同 AppScan 360° 用户的不同 AppScan 360° 任务和工作流程。
样本应用程序和脚本
使用样本应用程序练习使用 AppScan 360° 扫描。
联系和支持
人力资源和联机资源的有用链接。
合规性
许可证发放
安装
了解 AppScan 360° 架构以及如何安装产品。
管理
定义用户、应用程序、策略以及配置 DevOps 集成。
用户
用户管理让您可将敏感应用程序分配到资产组,然后将特定用户添加到这些组,从而帮助您控制对敏感应用程序的访问权。
应用程序
应用程序是与同一项目相关的扫描的集合。它可以是 Web 站点、桌面应用程序、移动应用程序、Web 服务或应用程序的任何组件。借助应用程序,您可以评估风险、确定趋势并确保您的项目符合行业和组织政策。
策略
您可以应用预定义策略以及您自己的定制策略,以仅显示与您相关的问题的数据。
DevOps
用于将 AppScan 360° 集成到软件开发生命周期中的工具。
个人扫描
个人扫描是一种评估开发中应用程序的相对安全性而又不影响整个应用程序扫描数据(例如问题)或合规性的方法。
扫描状态
审计跟踪
审计跟踪(组织 > 审计跟踪)记录用户活动。
导航
本部分将介绍主 AppScan 360° 菜单栏上的项目,以及更详细信息的链接。
所有应用程序
应用程序页面列出组织中您分配到的资产组内的所有应用程序。在应用程序页面中,您可以创建新的应用程序,并打开单个应用程序页面。
扫描和会话
此视图列出所有应用程序中的所有扫描和会话。
仪表板
主仪表板是主菜单栏上的第四个项目,上面提供了活动问题、MTTR 问题、应用程序和扫描数据的详细概述,以及显示应用程序整体状态的图表。
组织
组织是您管理策略、域、设置、和审计跟踪的首选中心,是您控制和组织所有这些内容的位置。
动态分析
AppScan on Cloud 对生产、登台和开发环境的 Web 应用程序执行安全性扫描。
关于动态分析 (DAST)
AppScan 360° 动态 (DAST) 扫描中包含两个阶段:探索和测试。即使大多数扫描过程对用户是无缝的,并且在扫描完成之前不需要输入,但了解动态扫描的工作方式可以帮助您更好地了解扫描在开发过程中的作用。
动态扫描 (DAST)
AppScan 360° 可对在浏览器或 Web API 中运行的应用程序执行动态分析。使用 AppScan 360° 中提供的配置选项,或上载 AppScan Standard 配置(模板文件)或完整扫描文件。
记录流量
您可以使用 AppScan Activity Recorder 浏览器扩展(适用于 Chrome 或 Edge)、HCL AppScan 流量记录器代理服务器或 AppScan Standard 来记录流量,作为 DAST 扫描的探索数据。
HCL AppScan 流量记录器
借助 HCL AppScan 流量记录器(DAST 代理),您可以记录流量以用作探索数据。可按需创建流量记录器实例,以记录稍后将用于 DAST 扫描的流量。
AppScan Standard
静态分析
使用静态分析 (SAST) 扫描 Web 和桌面应用程序中是否有安全漏洞。静态分析包括 Intelligent Finding Analytics (IFA) 和 Intelligent Code Analytics (ICA)。
静态分析的系统要求
支持的操作系统以及在执行静态分析时 AppScan 360° 可以扫描的文件、位置和项目类型。
扫描安全漏洞
要扫描源代码中的安全漏洞,请执行以下主题中的步骤。
静态分析故障诊断
如果遇到静态分析的问题,可执行以下故障诊断任务来确定要采取的纠正措施。
结果
“扫描和会话”页面将扫描列在各个类别下,您可以在其中查看扫描结果,包括扫描统计数据。要查看、重新扫描或下载报告,请选择扫描。
样本安全性报告
应用程序报告
扫描数据
问题
缺省情况下,应用程序的问题页面仅显示不合规问题。您可以应用各种过滤器来查看您需要的问题,然后单击任何问题以打开详细的问题信息窗格。
修复组
修订组当前仅适用于在静态分析扫描中发现的问题。
报告
为在应用程序中发现的问题生成报告。将报告发送给开发人员、内部审计员、渗透测试者、经理和 CISO。安全信息可能比较广泛,并可根据您的需要进行过滤。
修复
在确定风险和划分漏洞优先级之后,安全团队可开始补救过程。
重新扫描
首次扫描后,由于修订了问题,则可以针对相同应用程序进行多次扫描,并覆盖先前的结果;仪表板将始终显示当前结果。当您再次扫描(而不是开始新扫描),重新扫描将覆盖先前的扫描。
参考
一些常见问题解答、有关将 AppScan 360° 集成到产品生命周期 (SDLC) 的信息。
常见问题与解答
一些常见问题。
威胁类和 CWE
表格显示由 AppScan 360° 测试的问题的威胁类及其相关 CWE 编号。
CSV 格式
本部分将描述如何将响应数据另存为 CSV 格式。
通知