> ## Documentation Index
> Fetch the complete documentation index at: https://docs-cerberus.c7-security.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Уязвимости

> Комплексное обнаружение, отслеживание, анализ и управление устранением уязвимостей в C7 Cerberus.

<img src="https://mintcdn.com/c7cybersecurity/HiaZBSQlk-siyrlN/assets/cerberus/vulnerabilities-dashboard.png?fit=max&auto=format&n=HiaZBSQlk-siyrlN&q=85&s=bb90fd6bf8d500cac8d251f83abfb436" width="2988" height="1718" data-path="assets/cerberus/vulnerabilities-dashboard.png" />

Модуль Уязвимости — это центральный хаб для управления всеми находками безопасности, обнаруженными в ходе оценки. Он обеспечивает полное управление жизненным циклом от обнаружения до устранения с детальной аналитикой и возможностями отчётности.

## Обзорная панель

Обзор уязвимостей обеспечивает немедленную видимость вашего состояния безопасности с критическими оповещениями и распределением по серьёзности.

### Система критических оповещений

При обнаружении критических уязвимостей платформа отображает заметные оповещения, требующие немедленного внимания:

* **Флаг критических находок** с предупреждающими индикаторами
* **Статус действий**: уведомления "Требуются немедленные действия"
* **Очередь приоритетов** для критического устранения

### Распределение по серьёзности

Все уязвимости классифицируются по уровню серьёзности:

| Серьёзность     | Описание                                                   | Типичный диапазон CVSS |
| --------------- | ---------------------------------------------------------- | ---------------------- |
| **Критическая** | Немедленный риск эксплуатации, серьёзное влияние на бизнес | 9.0 - 10.0             |
| **Высокая**     | Значительный риск, требующий оперативного устранения       | 7.0 - 8.9              |
| **Средняя**     | Умеренный риск, следует устранить в обычном цикле          | 4.0 - 6.9              |
| **Низкая**      | Незначительные проблемы с ограниченным влиянием            | 0.1 - 3.9              |

<img src="https://mintcdn.com/c7cybersecurity/HiaZBSQlk-siyrlN/assets/cerberus/vulnerabilties-statistics.png?fit=max&auto=format&n=HiaZBSQlk-siyrlN&q=85&s=10107f688b2655c4f250654343a8b5c2" width="2986" height="1700" data-path="assets/cerberus/vulnerabilties-statistics.png" />

### Разбивка по типам уязвимостей

Находки классифицируются по вектору атаки:

<CardGroup cols={3}>
  <Card title="Веб-уязвимости" icon="globe">
    Проблемы безопасности на уровне приложений, включая инъекции, обходы аутентификации и неправильные конфигурации
  </Card>

  <Card title="Сетевые уязвимости" icon="network-wired">
    Проблемы на уровне инфраструктуры, включая открытые сервисы, слабости протоколов и сетевые ошибки конфигурации
  </Card>

  <Card title="Персонал/Социальные" icon="user">
    Уязвимости человеческого фактора, включая восприимчивость к фишингу и проблемы контроля доступа
  </Card>
</CardGroup>

## Таблица уязвимостей

Основная таблица уязвимостей отображает все находки с комплексными возможностями фильтрации и поиска.

### Столбцы таблицы

| Столбец              | Описание                                                      |
| -------------------- | ------------------------------------------------------------- |
| **ID**               | Уникальный идентификатор уязвимости (например, `687130b6`)    |
| **Название**         | Заголовок уязвимости с детальным описанием                    |
| **Статус**           | Текущее состояние: Открыта, Смягчена или Закрыта              |
| **Вектор атаки**     | Классификация: Веб, Сеть или Персонал                         |
| **Оценка CVSS**      | Числовой рейтинг серьёзности (шкала 0-10)                     |
| **Серьёзность**      | Категориальный уровень: Критическая, Высокая, Средняя, Низкая |
| **Приоритет**        | Операционный приоритет для устранения                         |
| **Сложность**        | Оценка сложности устранения                                   |
| **Дата обнаружения** | Когда уязвимость была выявлена                                |
| **Связанный актив**  | Связанный актив, сервис или эндпоинт                          |

### Распространённые типы уязвимостей

<AccordionGroup>
  <Accordion title="Аутентификация и авторизация">
    * Раскрытие токенов OAuth2 (CVSS 8.8)
    * Повышение привилегий через доступ администратора (CVSS 7.8)
    * Отсутствие ограничения частоты на эндпоинтах аутентификации
  </Accordion>

  <Accordion title="Инъекции и SSRF">
    * SSRF в обработчике файлов (CVSS 7.5)
    * Уязвимости SQL-инъекций
    * Уязвимости внедрения команд
  </Accordion>

  <Accordion title="Инфраструктура">
    * Неаутентифицированный доступ к Kafka (CVSS 9.1)
    * Незащищённый экземпляр Redis (CVSS 8.3)
    * Нешифрованный сервис Telnet (CVSS 7.5)
  </Accordion>

  <Accordion title="Раскрытие информации">
    * Открытые директории .git/
    * Доступные файлы .env
    * Раскрытие файлов баз данных
    * Утечка конфигурационных файлов
  </Accordion>
</AccordionGroup>

### Поиск и фильтрация

* **Полнотекстовый поиск** по всем полям уязвимостей
* **Расширенные фильтры** по серьёзности, статусу, вектору, диапазону дат
* **Пагинация** с настраиваемым количеством строк на страницу
* **Массовый выбор** для пакетных операций

## Детальный просмотр уязвимости

При нажатии на любую уязвимость открывается комплексный детальный просмотр с тремя вкладками.

### Вкладка обзора

<img src="https://mintcdn.com/c7cybersecurity/HiaZBSQlk-siyrlN/assets/cerberus/attack-vector.png?fit=max&auto=format&n=HiaZBSQlk-siyrlN&q=85&s=7294d66e1e4eb13def40350e76e90889" width="2974" height="1698" data-path="assets/cerberus/attack-vector.png" />

**Раздел классификации**

* Тип вектора атаки с визуальной иконкой (Веб/Сеть/Персонал)
* Значок серьёзности с цветовой кодировкой
* Оценка CVSS на видном месте

**Сводные метрики**

* Связанный актив (порт, сервис или эндпоинт)
* Текущий статус с визуальным индикатором
* Присвоенный уровень приоритета
* Оценка сложности
* Дата обнаружения

**Кнопки действий**

* **Редактировать**: Изменить детали уязвимости
* **Удалить**: Удалить запись об уязвимости

### Затронутые компоненты

Список всех систем и компонентов, затронутых уязвимостью:

```
Пример: Раскрытие токенов OAuth2
- OAuth Service
- API Gateway
Всего: 2 затронутых компонента
```

### Описание и шаги воспроизведения

Детальная информация об уязвимости, включая:

1. **Техническое описание** уязвимости
2. **Пошаговое руководство по воспроизведению**:
   * Аутентифицироваться с валидными учётными данными
   * Выполнить API-запрос к уязвимому эндпоинту
   * Наблюдать проблему безопасности в ответе

### Карта вектора атаки

Визуальный сетевой граф, показывающий путь эксплуатации:

* **Узлы**: Активы, участвующие в цепочке атаки
* **Рёбра**: Связи и соединения
* **Интерактивность**: Клик по узлам для изучения деталей активов

Пример пути: `443 (сервис) → Apache Kafka Cluster → 10.0.0.1 (цель)`

### Раздел устранения

<img src="https://mintcdn.com/c7cybersecurity/HiaZBSQlk-siyrlN/assets/cerberus/vulnerability-create.png?fit=max&auto=format&n=HiaZBSQlk-siyrlN&q=85&s=aba034eee6737a45bbdf84986c8da23d" width="2344" height="1670" data-path="assets/cerberus/vulnerability-create.png" />

**Индикаторы приоритета и сложности**

* Приоритет: Критический / Высокий / Средний / Низкий
* Сложность: Низкая / Средняя / Высокая

**Шаги устранения**
Структурированное руководство по исправлению уязвимости:

<Steps>
  <Step title="Немедленное смягчение">
    Применить временные меры контроля для снижения риска
  </Step>

  <Step title="Устранение первопричины">
    Внедрить постоянное решение
  </Step>

  <Step title="Верификация">
    Подтвердить исправление и обновить статус
  </Step>
</Steps>

## Рабочий процесс управления уязвимостями

### Фаза обнаружения

<CardGroup cols={2}>
  <Card title="Автоматическое сканирование" icon="robot">
    Непрерывное обнаружение уязвимостей через агентов
  </Card>

  <Card title="Ручной импорт" icon="upload">
    Импорт находок из внешних инструментов и источников данных
  </Card>

  <Card title="Тестирование на проникновение" icon="user-secret">
    Результаты ручных оценок безопасности
  </Card>

  <Card title="Разведка угроз" icon="rss">
    Интеграция с фидами разведки угроз
  </Card>
</CardGroup>

### Фаза анализа

* **Присвоение оценки CVSS** на основе влияния и эксплуатируемости
* **Классификация серьёзности** с использованием отраслевых стандартов
* **Категоризация вектора атаки** (Веб, Сеть, Персонал)
* **Корреляция с активами** — связывание находок с инфраструктурой
* **Оценка влияния** — оценка бизнес-риска

### Фаза отслеживания

| Статус       | Описание                               |
| ------------ | -------------------------------------- |
| **Открыта**  | Недавно обнаружена, ожидает устранения |
| **В работе** | Активно устраняется                    |
| **Смягчена** | Применены временные меры контроля      |
| **Закрыта**  | Окончательно решена и верифицирована   |

### Аналитика временной шкалы

Визуализация временной шкалы уязвимостей показывает:

* **Исторические паттерны обнаружения** во времени
* **Разбивку серьёзности по датам** для анализа трендов
* **Пиковые периоды** когда было найдено больше всего уязвимостей
* **Выбор дат** для настраиваемого временного диапазона

## Лучшие практики

<Note>
  **Стратегия приоритизации**

  Фокусируйте усилия по устранению на основе:

  1. **Серьёзности** — Критические и Высокие в первую очередь
  2. **Эксплуатируемости** — Легко эксплуатируемые уязвимости приоритетны
  3. **Критичности актива** — Уязвимости на бизнес-критичных системах
  4. **Сложности** — Быстрые победы (низкая сложность) могут быстро снизить общий риск
</Note>

<Warning>
  **Критические уязвимости**

  Любая уязвимость, отмеченная как Критическая, должна быть устранена в течение 24-48 часов. Они представляют немедленный риск эксплуатации с серьёзным влиянием на бизнес.
</Warning>

## Интеграция с другими модулями

Модуль Уязвимости бесшовно связан с другими компонентами платформы:

* **Область и разведка**: Уязвимости связаны с обнаруженными активами
* **Агенты**: Автоматическое сканирование заполняет находки
* **Отчётность**: Находки включаются в отчёты об оценке
* **ИИ-помощник**: Получайте рекомендации по устранению и анализ
