Dokumentatsioon
Õppige, kuidas iga töölaua ala töötab, et teie meeskond saaks kiiremini ja kindlamalt edasi liikuda.
Ülevaade ja juhend
Jaotis Overview on esimene leht, mida näete pärast sisselogimist. See annab kiire ülevaate teie konto seisust ja lingid peamistesse piirkondadesse nagu Websites, Packages, Scans, Reports, Notifications ja Compliance.
Uued kasutajad saavad avada sisseehitatud Tutoriali, mis juhendab läbi kolme põhietapi: esimese veebilehe lisamine, lõpp-punkti pakettide valimine ja turvaraportite ülevaatamine. Iga samm sisaldab lühikesi selgitusi, konkreetseid näiteid ja otselinke asjakohastesse juhtpaneeli vaadetesse, et te ei peaks kunagi mõtlema, mida edasi teha.
Mõelge Overview-lehest kui oma missioonikeskusest: see vastab ühes kohas küsimustele, mis toimub praegu, kuhu peaksin järgmisena klõpsama ja kas on mingeid üllatusi, mille pärast muretseda. Sealt saate liikuda omas tempos, järgida juhendatud rada või minna Compliance’i, kui olete valmis tarnijaid hindama.
Veebilehed – selle haldamine, mida te kaitsete
Leht Websites on koht, kus lisate ja kinnitate domeenid, mida Grawlr skannib. Lehe ülaosas näete, kui palju saite kasutate oma plaani piirangust, nii et teate alati oma mahtu.
Kasutage Add Website’i, et sisestada sõbralik nimi, täielik URL (koos skeemiga) ja kinnitamise meetod (faili üleslaadimine, DNS TXT kirje või META-silt). Pärast saidi lisamist juhendab juhtpaneel teid kinnitamise protsessis ning pakub tegevusi Verify või Verify All, et kinnitada omandiõigus ja valmisolek skannimiseks.
Iga kinnitamise meetod on mõeldud erinevaks olukorraks:
- Faili üleslaadimine – ideaalne, kui teil on FTP- või juurutusligipääs veebijuurele.
- DNS TXT kirje – sobib suurepäraselt, kui haldate DNS-i, kuid mitte rakenduse koodi.
- META-silt – kasulik, kui saate muuta malle või HTML-päiseid.
Pärast kinnitamist näitab iga veebilehekaart kinnituse staatust, viimase skanni staatust ja kiirtegevusi. See on koht, kus haldate oma turvapinda portfellina, mitte üht saiti korraga.
Lõpp-punkti paketid – mida testida
Leht Endpoint Packages määrab, milliseid ründemustreid Grawlr teie veebilehtede ja API-de vastu taasesitab. Kasutuse märk näitab, kui palju pakette olete valinud ja kui palju muudatusi saate sel kuul veel teha, sõltuvalt teie tellimustasemest.
Saate üle vaadata praegu valitud paketid, avada Select Packages’i valiku muutmiseks ning filtreerida saadaval olevaid pakette tüübi järgi (Monthly, Platform, Attack Type, Industry või Starter). Starter- ja Monthly-paketid sobivad hästi baasjooneks, samal ajal kui Platform- ja Attack Type-paketid võimaldavad teil testimist peenhäälestada konkreetsete tehnoloogiate ja haavatavusklasside jaoks.
Tüüpiline strateegia on:
- Alustada Starter- või Monthly-paketiga laia katvuse jaoks.
- Lisada Platform-paketid tehnoloogiate jaoks, mida te tegelikult kasutate (näiteks WordPress või Laravel).
- Kihistada Attack Type-pakette, kui soovite sügavamat fookust süstetele, autentimisvoogudele või teistele riskidele.
Kuna pakette uuendatakse uute ründemustrite ilmnemisel, saate värske testimiskäitumise ilma, et peaksite pidevalt madalama taseme reegleid ise kohandama.
Compliance’i all olevad partnerite veebilehed ei päri teie konto vaikepaketid jaotisest Packages in use. Määrake paketid partneri veebilehe kaupa partneri detaililehel ning kasutage Pakettide kopeerimist, kui samal partneril on mitu saiti, mis peavad jagama sama katvust.
Turvaskannid – testide käivitamine ja filtreerimine
Leht Security Scans loetleb kõik automatiseeritud testid, mida Grawlr teie konto jaoks käivitab. Näete, millised skannid töötavad, millised on lõpetatud ja millised võisid ebaõnnestuda.
Kasutage olekufiltreid (Completed, Running, Pending, Failed, Cancelled), skannitüübi filtreid (Scheduled, Initial) ja kuupäevavahemiku valikut, et kitsendada vaadet sellele, mida otsite. Kui miski ebaõnnestub, saate vaadata veadetaile, parandada seadistusprobleeme nagu võrguühenduseta veebileht ja skanni uuesti käivitada. Lõpetatud skannid lingivad otse detailsetele raportitele jaotises Reports, kus saate süveneda leidudesse ja parandussoovitustesse.
Avage lõpetatud skann baasjoone turbekontrollideks (TLS, pordid, päised ja seotud signaalid) ning Exposure drift’iks, mis võrdleb seda skanni eelmise skanniga, et näha, kas skoorid, blokeeritud ründed või baasjoone signaalid paranesid või halvenesid. Siin ilmuvad ka partnerite veebilehtede skannid, mida saab Compliance’ist siduda partneri hindamise juhtumiga.
Scans-vaade on koht, kus vastate küsimustele nagu: kas meie ajastatud testid tegelikult jooksid, mis muutus eelmisest nädalast ning kas on mingeid tõrkeid, mis blokeerivad meie turvatöövoogu. See töötab käsikäes Notifications’i, Reports’i ja Compliance’iga, andes teile nii ajajoone kui ka detailse ülevaate tulemustest.
Vastavuspartnerid – kolmanda osapoole risk
Vastavuspartnerid on koht, kus haldate kolmandaid osapooli, keda hindate turbe- ja vastavusriski suhtes. Lisage partner ettevõtte andmete, kriitilisuse, seirestaatuse ja valikulise skannimisvolituse kinnitusega ning avage seejärel partner, et siduda veebilehti, saata küsimustikke, üles laadida dokumente ja üle vaadata leide.
Seirestaatus juhib mahtu: Active-partnerid lähevad seirekohtade limiidi arvesse ja võivad saada seotud veebilehtedel ajastatud skanne; Prospect-partnerid on lepingueelseks küsimustikuhindamiseks ega kasuta seirekohta. Filtreerige staatuse, kriitilisuse, org unit’i või sildi järgi, salvestage korduvkasutatavaid vaateid ning eksportige loend CSV või PDF-ina.
Partnerite veebilehed on seotud ainult selle partneriga. Need ei ilmu jaotisse Minu veebilehed ega lähe veebilehekohtade limiidi arvesse. Skannimine kasutab partnerikirje skannimisvolitust, mitte domeeni omandi kinnitamist. Esimene lubamine käivitab Initial-kontrolli (HTTP 200 ja HTTPS); ajastatud lõpp-punkti skannid kasutavad seejärel sellele partneri veebilehele määratud pakette.
Partneri detailil saate jälgida ründepinna skoore, üles laadida vault-dokumente (SOC 2, ISO 27001, DPA, kindlustus jt), salvestada leide ja töövoo ülesandeid, kaardistada third- või fourth-party suhteid ning üle vaadata liitriski aja jooksul. Ülevaade toob esile ka tõenduspõhised kontrollid ja vastuolumärgid, kui küsimustiku väited lähevad vastuollu skanni või baasjoone tõenditega.
Haldamise menüü toetab silte, org unit’e (tütarettevõtted), juhtpaneeli vidinaid, CSV-importi, jagatud artefakte org unit’ide vahel ning kirjutuskaitstud TPRM API võtmeid väliste tööriistade jaoks.
Küsimustikud – mallid, saatmine ja ülevaatus
Küsimustike keskuses on kolm vahekaarti: Grawlri süsteemimallid, Oma koopiad, mida hargisite või lõite tühjana, ning Saadetud eksemplarid partnerite lõikes. Süsteemimalle ei saa kohapeal muuta – kasutage Eelvaadet, Kasuta malli kopeerimiseks oma teeki või Tühja PDF-i prinditava tühja vormi jaoks.
Looge tühi mall või muutke oma koopiat, et ehitada jaotisi ja küsimusi (lühitekst, pikk tekst, jah/ei, üksik- või mitmikvalik, kuupäev, faili üleslaadimine). Salvestage mustand töötamise ajal; Avalda versioon loob muutumatu momentvõtte, mida saab saata. Juba käimas olevad küsimustikud säilitavad versiooni, millega need saadeti.
Saatke küsimustikke Partneri kirjest (veebipõhine turvaline link, tühi PDF või mõlemad). Tarnijad avavad avaliku vormi, salvestavad mustandeid, lisavad vajadusel tõendeid ning esitavad enne aegumist (vaikimisi umbes 30 päeva). Eksemplari detailil saate vastuseid üle vaadata, kinnitada, muudatusi taotleda või tagasi lükata ning seejärel valmis PDF-i alla laadida või e-postiga saata.
Raamistikupaketid hõlmavad valikuid nagu Technical Security Baastase, ISO 27001 Lite, GDPR Data Processor, NIS2, SIG Lite, SOC 2 ja teisi tarnijaküsimustikke. Valikulised tõlked aitavad mitmekeelseid tarnijaid; Jah/Ei skoorimise kaalud toidavad partneri riskiskoori küsimustiku osa.
Vastavusaruanded – võrdlus ja trendid
Vastavusaruanded loovad PDF-kokkuvõtteid partneri hindamisandmetest. Valige aruande tüüp, valige partnerid ning seejärel Loo PDF. Varem loodud aruanded jäävad salvestatud loendisse uuesti allalaadimiseks.
Saadaolevad aruandetüübid hõlmavad:
- Skannivõrdlus – skannipostuur kõrvuti vähemalt kahe partneri jaoks.
- Küsimustiku võrdlus – küsimustiku tulemused kõrvuti vähemalt kahe partneri jaoks.
- Kombineeritud postuur – skann, küsimustik ja partneri kontekst koos mitme partneri jaoks.
- Partneri riskitrend – kuidas riskimõõdikud ajas muutuvad täpselt ühe partneri jaoks.
Kasutage võrdlusaruandeid tarnijakomplekti valimisel või ülevaatamisel ning trendiaruandeid, kui vajate ajalugu ühe kriitilise partneri kohta. Aruandlus peab olema teie kontol lubatud.
Integratsioonid – vestlus, teavitused ja töövood
Integratsioonid ühendavad Grawlri sündmused tööriistadega, mida teie meeskond juba kasutab, näiteks Slack, Discord, Mattermost, Rocket.Chat, PagerDuty, Opsgenie, Datadog, Zendesk, Freshdesk ja n8n. Teie tellimustase piirab, kui palju integratsioone saate lubada.
Integratsiooni lisamisel või muutmisel valige, milliseid sündmusi edastada: skannisündmused (käivitamisel, õnnestumisel, tõrkel) ja vastavussündmused (risk muutus, küsimustik esitatud, dokument aegub). Integrations-lehe Notifications-veerg näitab, mis on iga ühenduse jaoks aktiivne.
Nii jäävad turbe- ja kolmanda osapoole riskisignaalid samadesse kanalitesse, kus teie meeskond juba reageerib, ilma postkaste dubleerimata.
Teavitused – sündmustel silma peal hoidmine
Leht Notifications koondab konto- ja turvasündmused: uued skannitulemused, olulised turvahoiatused, tellimuse muudatused ja muu tähtsa tegevuse kogu teie töökeskkonnas.
Näete ühe pilguga lugemata ja koguarve, saate filtreerida kõiki, lugemata, loetud või kiireloomulisi teateid, märkida kõik sõnumid ühe toiminguga loetuks ning avada seotud skanniraporteid otse asjakohastest teavitustest. Mõelge sellest kui oma tegevuste sisendkastist – kui juhtub midagi olulist, näete seda siin esimesena.
Tüüpilised teavitused hõlmavad:
- Skann lõpetatud uute leidudega.
- Skann ebaõnnestus ühenduvus- või konfiguratsiooniprobleemide tõttu.
- Tellimuse või arveldusega seotud muudatused, mis võivad mõjutada piiranguid.
- Olulised platvormiuuendused, mis võivad mõjutada teie turvataset.
Selle asemel et kerida logisid või e-kirju, saate kasutada Notifications’i ühe keskse tootepõhise kanalina sellele, mis on praegu kõige olulisem.
Auditilogid – täielik vastutus
Auditilogid salvestavad, kes tegi teie kontol mida ja millal, mis on oluline vastavuse, tõrkeotsingu ja sisemiste turvareview’de jaoks. Iga tähenduslik tegevus juhtpaneelis salvestatakse koos ajatempliga ja tegijaga.
Filtrid võimaldavad keskenduda kasutaja-, veebilehe-, arvelduse- või turvasündmustele. Kuupäevavalik võimaldab uurida konkreetset perioodi ning sõltuvalt teie paketist võivad olla saadaval ka logide eksportimise võimalused väliste vastavus- või monitooringutööriistade jaoks.
Tavalised kasutusjuhud hõlmavad seda, et tuvastada, kes muutis veebilehe konfiguratsiooni enne intsidenti, tõendada audiitoritele, et tundlikke tegevusi tegid ainult volitatud kasutajad, või siduda Grawlri sündmused teiste logidega teie SIEM-is. Auditilogid muudavad mõtte "me arvame, et nii juhtus" tasemele "saame täpselt näidata, mis juhtus ja millal".
Meeskonnahaldus – koos töötamine
Leht Team on koht, kus kutsute kolleege ja määrate, kellel on ligipääs Grawlri töökeskkonna erinevatele osadele. See on loodud nii, et mittetehnilised osapooled saaksid turvaliselt raporteid vaadata, samal ajal kui väiksem põhitiim haldab skanne, veebilehti, arveldust ja vastavust.
Siit saate kutsuda uusi liikmeid e-posti teel ja määrata rolle (Owner, Admin, Member, Viewer), näha ootel kutseid ning neid uuesti saata või tühistada, muuta olemasolevate liikmete rolle ja põhiandmeid ning peatada kontosid ilma nende ajalugu kaotamata. See aitab viia ligipääsud vastavusse sellega, kuidas teie organisatsioon tegelikult töötab.
Tüüpiline muster on hoida üks või kaks Owner’it, mõned Admin’id, kes juhivad igapäevaseid turvatoiminguid, mitu Member’it, kes töötavad raportite ja veebilehe konfiguratsiooniga, ning Viewer’id juhtkonna või sidusrühmade jaoks, kes vajavad ainult lugemisõigust. Selged rollid vähendavad vigu ja muudavad turvakohustused nähtavaks.
Kui Compliance on lubatud, saate kutsetel ja liikmete muutmisel üle kirjutada ka Vaata vastavust ja Halda vastavust. Vaata võimaldab näha partnereid ja küsimustikke; Halda võimaldab saata küsimustikke ja muuta partneri andmeid. Manage-kohad on plaani järgi piiratud; vaateõigus mitte.