借助 Ostorlab 打造高效的漏洞工单系统
本文宣布推出 Ostorlab 漏洞工单系统 V2,并介绍它如何通过自动创建工单、生命周期管理、策略执行以及与现有工具集成等功能,实现安全漏洞管理与修复全流程的自动化和精简化。
借助 Ostorlab 管理高效的漏洞工单系统
发现漏洞只是开始,随后往往还有一段漫长的旅程:修复、部署并验证安全补丁。
如果没有合适的工具来精简流程,并将检测、修复和修复验证整合到修复管理的生命周期中,这段旅程很快就会变得繁琐乏味。
传统的工单系统通常需要大量人工工作来对新问题进行分级处理、识别重复项以及处理误报。大型组织有时会安排专人或专门的团队,只负责对扫描器的检测结果进行分级处理并确保删除重复项。这是一项看似光鲜、实则令许多人极为抵触的工作。
根据 ServiceNow 在 2022 年开展的一项研究,各组织每周在漏洞管理活动上平均花费 443 小时,相当于约 11 名全职员工的工作量。
Ostorlab 平台的核心功能之一是其专为漏洞管理量身打造的全面工单系统。该系统从零开始构建和设计,旨在应对漏洞修复生命周期管理中的各种挑战。
Ostorlab 工单系统于 2021 年 10 月发布,已帮助超过 10,000 个组织实现安全漏洞管理与修复全流程的自动化和精简化。
Ostorlab 工单系统的核心功能包括:
- 为新检测到的漏洞自动生成工单,并嵌入类型、严重程度和上下文等详细信息。
- 使用唯一标识符(DNA)将重复出现的漏洞汇总到单个工单中,
- 通过重新扫描自动验证已修复的漏洞,确保问题得到有效解决。
- 通过服务水平目标(SLO)执行补丁策略,例如在五天内解决高危问题。
- 与 Jira 等工具无缝兼容,使组织能够在现有工作流程中管理漏洞。
2024 年,Ostorlab 客户的平均修复时间(MTTR)为 17 天,其中严重问题仅需 5 天,高危问题仅需 10 天。
虽然工单系统的初始版本带来了一种基于唯一 DNA 汇总工单的创新方法,但持续的用户反馈帮助我们发现了开发人员和安全团队在跨不同环境和平台管理漏洞时面临的新挑战。
今天,我们宣布发布 Ostorlab 工单系统 V2,它解决了这些挑战,并为跨不同环境和平台汇总工单提供了更大的灵活性。
面临的挑战
跨多个版本和平台跟踪漏洞状态非常困难,并可能导致修复工作不一致。
例如,如果您有一个同时运行在 Android 和 iOS 上的移动应用,其开发生命周期通常包含四个阶段:开发版本、预发布(staging)、准生产(pre-prod)和生产。
在这种情况下,单个漏洞最多可能生成 8 个独立的工单(2 个平台 x 4 个生命周期阶段),给试图有效管理和修复问题的安全团队带来了繁杂的后勤负担。
这种分散的方式往往会导致漏洞在不同环境或平台上的修复不一致。例如,一个严重的安全缺陷可能在 Android 生产版本中已打上补丁,却在 iOS 预发布环境中被忽视。
Ostorlab 工单系统 V2 如何解决这些问题?
用户不再依赖预定义的逻辑来汇总工单,而是可以自行定义如何跨不同平台或环境对漏洞进行分组。
用例 1:
- 我们有一个同时运行在 Android 和 iOS 上的移动应用。
- 我们上传 APK 或 IPA 文件来扫描开发版本
- 我们从 PlayStore 和 AppStore 发起扫描,以扫描生产版本。
-> 我们希望每个环境和平台各有一个工单。

为此,您可以定义按平台分组,并将每个环境设置在单独的组中:


用例 2:
- 我们有一个同时运行在 Android 和 iOS 上的移动应用。
- 我们上传 APK 或 IPA 文件来扫描开发版本
- 我们从 PlayStore 和 AppStore 发起扫描,以扫描生产版本。
-> 我们希望将来自应用商店或文件的 Android 工单分为一组,iOS 同理。但是,如果某个问题在 Android 文件中已修复,该工单应保持打开状态,直到应用商店版本中也获得修复。

为此,您可以定义按平台分组,并将每个环境设置在单独的组中:

用例 3:
- 我们有一个同时运行在 Android 和 iOS 上的移动应用。
- APK 和 IPA 文件对应不同的环境:
- Dev: com.myapp.dev
- QA: com.myapp.qa
- Prod: com.myapp.prod
- 我们从 PlayStore 和 AppStore 发起扫描,以扫描生产版本。
-> 我们希望将来自应用商店或文件的 Android 工单在所有环境版本之间分为一组,iOS 同理。 但是,如果某个问题在 Android 文件中已修复,该工单应保持打开状态,直到所有版本中都获得修复。

为此,您可以定义按应用 ID 分组,并将每个应用 ID 设置在一个组中:


用例 4:
- 我们为 Android 和 iOS 上的移动应用提供白标版本。
- APK 和 IPA 文件对应不同的客户:
- Android: com.android.myapp.customer
- iOS: com.ios.myapp.customer
-> 我们希望将来自白标应用的 Android 工单汇总到一个工单中。
此用例与用例 3 类似,因为您只需定义一个包含所有应用 ID 的组即可。例如,这里我们添加了一个使用客户正则表达式的组。

结论
Ostorlab 工单系统 V2 引入了更大的灵活性,使用户能够定义与其内部流程相一致的汇总逻辑。