Cybellum可以把产品安全要求整理成策略,用来检查产品组件、系统配置、漏洞、代码弱点以及OS加固项是否符合预设要求。平台既能使用已有法规或标准对应的要求,也能建立企业内部策略。策略已经创建却没有产生违规项时,不能只看规则内容,还要核对规则有没有应用到当前产品、分析数据是否包含规则需要的对象,以及产品版本更新后有没有重新完成评估。
一、Cybellum怎么配置安全策略规则
安全策略要先确定检查对象,再设置要求和适用产品。内部安全规范、OS加固要求、代码规范和许可证要求,可以分别维护,避免一份策略塞入太多不同类型的检查条件。
1、创建自定义安全策略
①登录Cybellum Product Security Platform,进入【Product Cyber Compliance】相关区域。
②打开当前使用的策略或要求管理页面。
③选择创建【Custom Policy】或自定义策略。
④填写策略名称,用途不同的策略分开命名,例如系统加固、代码安全或软件许可证检查。
⑤在策略中添加需要检查的【Requirement】。
⑥为每条要求设置对应的检查内容。
⑦需要检查OS安全配置时,把要求指向当前平台能够识别的系统配置或加固数据。
⑧需要检查编码要求时,选择与当前产品分析结果对应的代码弱点或编码规则。
⑨保存策略后重新打开,确认要求已经保留。
不同Cybellum部署版本的页面名称可能有差别,但策略检查依赖的仍是产品分析数据。规则写得很完整,产品里却没有对应数据时,也不会产生预期结果。
2、给策略设置适用的产品范围
①打开刚创建的策略。
②检查策略当前关联的产品范围。
③选择要执行检查的【Product】或产品组。
④产品存在多个版本时,确认策略是否覆盖当前【Product Version】。
⑤只针对某条产品线使用的规则,不要直接套到其他产品。
⑥项目按照Business Unit管理时,再检查对应产品是否处在目标组织范围。
⑦保存范围设置。
⑧返回产品页面,确认当前产品能够看到对应策略要求。
同一套企业内部要求可以应用到多个产品,但产品版本和组件范围不能混。策略没有分配到当前产品时,即使规则已经启用,当前产品也不会产生对应检查结果。
3、确认策略依赖的数据已经进入平台
①进入当前产品。
②打开【SBOM】检查组件和版本信息。
③查看产品的漏洞与风险数据是否已经完成分析。
④策略涉及OS加固时,检查产品分析结果里是否已经识别到操作系统配置。
⑤策略涉及代码弱点时,确认相应分析结果已经导入或生成。
⑥策略涉及许可证时,检查组件的【License】信息。
⑦发现数据缺失时,先补齐产品分析数据。
⑧数据更新后重新执行策略验证。
Cybellum能够把SBOM、漏洞、OS配置、代码弱点以及外部安全测试结果放到同一产品上下文中。策略规则实际判断的就是这些已经进入平台的数据。
二、Cybellum安全策略规则未触发如何排查
规则没有出现预期违规项时,可以从作用范围、检查数据和判断条件三个位置查。产品根本没进入策略范围,和规则条件写错,表现出来都可能是“没有触发”。
1、检查策略有没有应用到当前版本
①进入异常产品的【Product Version】。
②查看当前关联的安全策略。
③确认目标自定义策略已经分配给这一版本。
④切换到上一个产品版本做对照。
⑤如果旧版本能触发、新版本完全没有结果,检查新版本是否继承了相同策略。
⑥产品重新建立过版本或分支时,再检查策略作用范围。
⑦修正范围后重新执行验证。
产品生命周期发生变化后,旧版本已有的策略关系不一定能直接代表新版本当前状态,特别是不同产品线分别管理时,要按当前对象核对。
2、检查规则要求的数据是不是空的
例如策略检查操作系统加固配置,但当前产品只导入了一份SBOM,没有相应系统配置数据,这条规则就没有足够信息做判断。
①打开没有触发的策略要求。
②确认这条规则检查的是漏洞、组件、许可证、代码弱点还是系统配置。
③进入当前产品对应的数据页面。
④检查目标字段有没有值。
⑤组件规则没有结果时,核对【Component】和【Version】。
⑥许可证规则没有结果时,检查【License】。
⑦OS加固规则没有结果时,检查分析结果中是否包含系统配置。
⑧数据补齐后重新执行策略评估。
这一步能分清“规则没有命中”和“根本没有可检查的数据”,两种情况的处理方向不同。
3、检查规则条件是不是设置得过窄
①打开目标安全策略。
②找到没有触发的【Requirement】。
③核对规则限定的组件、配置项或风险条件。
④检查条件值是否与当前产品实际数据一致。
⑤版本条件存在范围限制时,确认当前组件版本落在对应范围内。
⑥规则使用严重度或风险门槛时,查看产品中实际数据有没有达到该条件。
⑦修改后保存策略。
⑧重新验证并查看策略结果。
例如产品中确实存在某项风险,但规则只检查另一类组件或另一种配置状态,这时平台没有报出违规项并不代表数据丢失。
三、策略修改后怎么确认规则已经生效
策略调整后,可以选一个已经知道结果的产品做验证。这样比直接在大量产品里观察违规数量变化更容易发现范围或条件有没有配置错。
1、用已知产品验证一条规则
①选择一个明确包含目标组件或配置项的产品。
②确认该产品已经绑定当前策略。
③打开对应【Requirement】。
④查看规则检查对象和产品实际数据。
⑤执行策略验证。
⑥检查是否生成对应的合规结果或安全发现。
⑦再选一个不满足触发条件的产品做对照。
⑧确认两边结果能够和实际配置对应。
2、检查风险与合规视图是否同步
①返回【Product Cyber Compliance】查看当前策略状态。
②检查目标产品对应的要求结果。
③再进入【Risk Management】。
④查看由策略产生的安全发现是否已经进入当前产品风险数据。
⑤检查问题是否关联到正确产品和组件。
⑥产品数据刚更新时,确认评估任务已经完成。
⑦重新打开产品视图核对结果。
3、产品更新后重新验证策略
①切换到新的【Product Version】。
②检查SBOM和资产数据是否已经更新。
③确认新版本仍然关联目标策略。
④检查新增组件是否进入策略检查范围。
⑤重新执行产品安全评估。
⑥查看原有违规项是否仍然存在。
⑦已经修正的配置检查是否从当前问题列表中移除。
⑧新增违规项再回到对应Requirement核对判断依据。
总结
Cybellum安全策略没有触发时,问题通常和产品范围、分析数据或规则条件没有对应有关。策略本身保存成功,只能说明配置已经存在,还要确认当前产品版本具备规则需要的检查数据,并且确实处在策略作用范围内。用一组已知结果做验证,再扩大到其他产品,会更容易发现配置偏差。如需进一步了解Cybellum安全策略配置、合规要求验证与策略异常排查方法,欢迎联系咨询。