Attributs de problème

Ce tableau décrit quelques-uns des attributs de problème définis dans AppScan Enterprise.

Nom Description
Etat Utilisez cet attribut pour effectuer le suivi du flux de travail au cours de votre processus de correction.
CVSS Score moyen reposant sur une combinaison de groupes de mesures CVSS de base et temporelles et tout score de gravité défini manuellement.
Version CVSS Indique la spécification CVSS utilisée pour calculer le score CVSS. Pour les analyses à partir de la version 10.2.0, la version CVSS est 3.1 et il s'agit de la version 2.0 pour les analyses plus anciennes. Pour AppScan Enterprise 10.11.0 et versions ultérieures, CVSS 4.0 est également pris en charge.
Valeur de gravité Ajustez manuellement le score CVSS pour un problème spécifique. Vous redéfinissez généralement les paramètres lorsque vous importez des problèmes à partir d'un scanner tiers ou d'AppScan Standard, ou lorsque vous triez des problèmes individuels.
  • Utiliser CVSS
  • Information = 0
  • Faible = 0.1 - 3.9
  • Moyen = 4.0 - 6.9
  • Élevé = 7.0 - 8.9
  • Critique = 9.0 - 10.0
    Note :
    Ne modifiez pas les valeurs de gravité sauf si cela est absolument nécessaire, car ces plages sont basées sur les normes définies par CVSS 3.1.
Méthode de reconnaissance Analyse statique (SAST) ou analyse dynamique (DAST)
Scanner Type de scanner tiers qui a importé le problème, par exemple Nessus Vulnerability Scanner.
Application Problème importé depuis AppScan Source. Il contient un ou plusieurs projets et des attributs liés. Un attribut est une caractéristique qui permet d'organiser les résultats d'analyse dans des groupes significatifs.
Elément Nom de l'objet sur la page, par exemple cookie ou paramètre, qui est vulnérable au problème, par exemple passw.
Classification Type de résultat : vulnérabilité, exception ou information. Une exception indique une condition suspecte et potentiellement vulnérable qui requiert davantage d'informations ou un examen plus poussé.
Fichier source Fichiers source dans le projet AppScan Source qui contiennent les vulnérabilités.
Courbes Numéro de la ligne de code source sur laquelle la vulnérabilité a été détectée.
API API qui contient les vulnérabilités.
Nom de projet Un projet dans AppScan Source se compose d'un ensemble de fichiers, notamment de code source, et d'informations liées, par exemple des données de configuration. Un projet fait toujours partie d'une application.
Date correctif Date et heure de correction des problèmes. Cet attribut est en lecture seule.
En retard Problème qui n'a pas été corrigé avant une date prédéterminée.

Métriques CVSS

Les métriques de base CVSS sont des métriques de la vulnérabilité qui restent constantes dans le temps et dans tous les environnements utilisateur. Les métriques temporelles CVSS sont des métriques de la vulnérabilité qui peuvent changer au fil du temps. Pour plus d'informations sur les détails de ces métriques, consultez la spécification CVSS.

Versions XML prises en charge et gestion des données manquantes

AppScan Enterprise prend en charge l'importation de fichiers d'exportation AppScan on Cloud au format XML, versions 2.1, 2.3 et 3.1. Lorsque vous importez un fichier XML version 3.1, AppScan Enterprise extrait les métriques CVSS 3.1 et CVSS 4.0 directement à partir du fichier et les stocke simultanément.

Si un fichier importé ne contient pas l'un des vecteurs CVSS 4.0 ou CVSS 3.1 — ce qui se produit fréquemment avec les versions XML antérieures telles que 2.1 et 2.3 — AppScan Enterprise interroge automatiquement sa base de données. AppScan récupère les informations CVSS manquantes en fonction du type de problème. Ce mécanisme de repli sur la base de données s'applique à tous les problèmes importés afin de garantir que les métriques CVSS 3.1 et CVSS 4.0 sont renseignées, quelle que soit la version XML ou l'ancienneté du problème.