Aller au contenu principal
Mise en route
Bienvenue dans la documentation HCL AppScan on Cloud, dans laquelle vous trouverez des informations sur l'installation, l'entretien et l'utilisation de ce service.
À propos HCL AppScan on Cloud
La sécurité traite de la protection des ressources importantes. Votre organisation possède des ressources importantes sous forme d'informations, d'éléments de propriété intellectuelle, de plans stratégiques et de données client. La protection de ces informations est critique pour que votre organisation fonctionne, soit compétitive et réponde aux exigences en matière de réglementation.
Rôles et flux de travaux
Découvrez les différents flux de travaux et tâches ASoC pour différents utilisateurs ASoC autorisés disposant d'un abonnement valide.
Nouveautés d' AppScan sur Cloud
Découvrez les fonctions à venir et récemment ajoutées.
Configuration système requise
Configuration système requise, systèmes d'exploitation et langages pris en charge pour les analyseurs ASoC. Vous pouvez également en savoir plus sur les navigateurs pris en charge et la résolution minimum pour le service.
Création d'un compte ASoC
Sélection du centre de données
Abonnements
Mes abonnements montre le statut de tous les abonnements de votre organisation, y compris le nombre d'applications ou d'examens restants, ainsi que les dates de début et de fin.
Exemples de script et d'application
Utilisez ces exemples d'applications pour vous entraîner aux examens avec ASoC.
Vidéos de démo
Ces vidéos pratiques montrent l'utilisation d'ASoC et la manière dont il s'adapte dans votre flux de travaux, tout en offrant des conseils et astuces.
Contact et support
Liens utiles vers des ressources humaines et en ligne.
Certifications
Certificats ISO/CEI
Autorisation
Conditions d'utilisation de l'essai
CONTRAT D'ESSAI DU SERVICE HCL APPSCAN ON CLOUD
Navigation
Cette section décrit les éléments de la barre de menus AppScan sur Cloud principale et fournit des liens vers des informations plus détaillées.
Toutes les applications
La page Applications répertorie toutes les applications de votre organisation qui se trouvent dans les groupes d'actifs auxquels vous êtes affecté. A partir de la page Applications, vous pouvez créer de nouvelles applications et ouvrir des pages d'applications individuelles.
Examens et sessions
Cette vue répertorie tous les examens et sessions de toutes vos applications.
Bibliothèques Open Source
Recherchez, consultez et intervenez sur les bibliothèques Open Source associées aux applications.
Tableau de bord
Le tableau de bord principal est le troisième élément de la barre de menus principale. Il vous donne une présentation détaillée de l'état actuel et de l'historique de toutes vos applications.
Organisation
L'organisation est votre hub GoTo pour la gestion des stratégies, des domaines, des paramètres, des abonnements et des pistes d'audit. C'est là que vous contrôlez et organisez tout.
Administration
Définissez les utilisateurs, les applications, les stratégies et configurez les intégrations DevOps.
Utilisateurs
La gestion des utilisateurs vous permet de contrôler l'accès aux applications sensibles en les affectant à des groupes d'actifs, puis en ajoutant des utilisateurs spécifiques à ces groupes.
Applications
Une application est une collection d'examens liés au même projet. Il peut s'agir d'un site Web, d'une application de bureau, d'une application mobile, d'un service Web ou de tout composant d'une application. Les applications vous permettent d'évaluer les risques, d'identifier les tendances et de vous assurer que votre projet est conforme aux stratégies du secteur et de l'organisation.
Stratégies
Vous pouvez appliquer les stratégies prédéfinies, ainsi que vos propres stratégies personnalisées, pour n'afficher que les données relatives aux problèmes qui vous sont propres.
DevOps
Outils d'intégration d'ASoC dans votre cycle de développement logiciel.
Examens personnels
Un examen personnel est une manière d'évaluer la sécurité relative d'une application en développement sans affecter les données d'examen de l'application globale (problèmes, par exemple), ou la conformité.
Statut de l'examen
Piste d'audit
La piste d'audit (Organisation > Piste d'audit) consigne l'activité des utilisateurs.
Analyse dynamique
AppScan on Cloud effectue des examens de sécurité d'applications Web pour les environnements de production, de transfert et de développement. Pour les environnements de développement, cette solution s'accompagne d'une technologie d'examen de site privé pour analyser les applications non accessibles via l'Internet ouvert.
A propos de l'analyse dynamique (DAST)
Un examen ASoC dynamique (DAST) se compose de deux phases : exploration et test. Même si la majeure partie du processus d'examen est transparente pour l'utilisateur et qu'aucune entrée n'est nécessaire tant que l'examen n'est pas terminé, une bonne compréhension du fonctionnement de l'examen dynamique permet de mieux appréhender le rôle de l'examen dans votre processus de développement.
Examen dynamique (DAST)
ASoC peut effectuer un examen dynamique d'une application qui s'exécute dans un navigateur ou une API Web. Utilisez les options de configuration disponibles dans ASoC ou chargez une configuration AppScan Standard (modèle de fichier) ou un fichier d'examen complet.
AppScan Presence
Une instance AppScan Presence sur votre serveur vous permet d'examiner des sites non accessibles depuis Internet, ainsi que d'intégrer l'examen à vos tests fonctionnels.
Enregistrement du trafic
Vous pouvez enregistrer le trafic en tant que données d'exploration pour les examens DAST à l'aide de l'extension de navigateur AppScan Activity Recorder (pour Chrome ou Edge), du serveur proxy HCL AppScan Traffic Recorder ou d'AppScan Standard.
HCL AppScan Traffic Recorder
HCL AppScan Traffic Recorder (proxy DAST) vous permet d'enregistrer du trafic et de l'utiliser en tant que données d'exploration. Des instances de l'enregistreur de trafic peuvent être créées à la demande pour enregistrer le trafic qui sera ensuite utilisé pour un examen DAST.
IAST Total
IAST Total (Interactive Application Security Testing) exploite les capacités IAST pour améliorer les examens DAST (Analyse dynamique), ce qui améliore les durées d'examen et de résolution tout en élargissant l'éventail des vulnérabilités découvertes.
AppScan Standard
Sites privés
La présence d'une instance AppScan Presence sur votre serveur vous permet d'examiner des sites non accessibles depuis Internet.
Surveillance interactive
A l'aide d'un agent installé sur votre application, ASoC identifie les vulnérabilités de sécurité de votre application lors de l'exécution, en surveillant toutes les interactions, qu'elles soient légitimes ou malveillantes. Il s'agit d'un processus « passif » en ce sens qu'ISAT n'envoie pas ses propres tests et peut donc s'exécuter indéfiniment.
A propos de la surveillance interactive (IAST)
ASoC peut vérifier que le comportement d'exécution de l'application est normal afin de détecter les vulnérabilités.
Démarrage d'une session IAST
Installez l'agent IAST sur votre serveur d'applications et configurez l'examen.
Déploiement d'un agent IAST
Déployez l'agent IAST sur le serveur d'applications afin qu'il puisse surveiller la communication avec l'application et faire un signalement à ASoC.
Déployer sur Azure App Service
Utilisez l'agent IAST pour surveiller les applications qui s'exécutent sur Azure App Service.
OWASP Benchmark avec l'agent IAST
IAST à l'aide de l'API REST
Configurez et démarrez un examen IAST, ainsi qu'un déploiement d'agents, via l'API REST.
Fichier de configuration IAST
Configurez un fichier JSON pour remplacer les paramètres IAST par défaut et ne signaler que les vulnérabilités que vous souhaitez connaître.
Paramètres utilisateur
Certains comportements IAST de bas niveau peuvent être contrôlés à l'aide de paramètres utilisateur.
Résultats de l'examen IAST
Une entrée de l'examen interactif (IAST) affiche les résultats depuis le dernier lancement de l'examen.
Dépannage IAST
Analyse de la composition du logiciel
Utilisez l'analyse de la composition du logiciel (SCA) pour localiser les vulnérabilités de sécurité dans les packages Open Source et tiers utilisés par votre code. La SCA inclut les technologies IFA (analyse de résultats intelligente) et ICA (analyse de code intelligente).
À propos de l'analyse de la composition du logiciel
L'analyse de la composition du logiciel (SCA) localise et analyse les packages Open Source et tiers utilisés par votre code.
Configuration système requise pour SCA
Les types de fichiers qu'ASoC est capable d'examiner lorsque vous réalisez un test Open Source.
Analyse des bibliothèques et du code tiers pour détecter les failles de sécurité
Pour analyser les bibliothèques Open Source et le code tiers à la recherche de failles de sécurité, suivez les étapes décrites dans ces rubriques.
Résultats de l'examen SCA
Fonctions disponibles dans les résultats des examens d'analyse SCA.
Analyse statique
Utilisez l'analyse statique (SAST) pour rechercher les vulnérabilités de sécurité dans les applications Web et dans les applications de bureau. L'analyse statique inclut les technologies IFA (analyse de résultats intelligente) et ICA (analyse de code intelligente).
A propos de l'analyse statique (SAST)
Configuration requise par le système pour l'analyse statique
Systèmes d'exploitation compatibles, ainsi que les types de fichiers, les emplacements et les projets que ASoC est capable d'examiner lorsque vous réalisez une analyse statique.
Examen des vulnérabilités de sécurité
Pour examiner le code source et détecter les éventuelles vulnérabilités de sécurité, suivez la procédure indiquée dans ces rubriques.
Exemples de script et d'application
Utilisez ces exemples d'applications pour vous entraîner aux examens avec ASoC.
Traitement des incidents de l'analyse statique
Si vous rencontrez des problèmes avec l'analyse statique, vous pouvez effectuer ces tâches d'identification et de résolution des incidents afin de déterminer la mesure corrective à prendre.
Résultats
La page Examens et sessions répertorie les examens sous les catégories DAST, SAST, SCA et IAST, où vous pouvez afficher les résultats de vos examens, y compris les statistiques d'examen. Pour afficher, examiner à nouveau ou télécharger des rapports, sélectionnez un examen.
Exemples de rapport de sécurité
Rapports d'application
Données d'examen
Problèmes
Par défaut, la page Problèmes d'une application affiche uniquement les problèmes non conformes. Vous pouvez appliquer plusieurs filtres pour voir les problèmes dont vous avez besoin et cliquer sur n'importe quel problème pour ouvrir le volet d'informations détaillées sur les problèmes.
Corrélation
AppScan analyse les problèmes détectés par IAST, DAST et SAST, afin d'identifier les liens faibles communs dans le code (corrélations) où plusieurs vulnérabilités peuvent être résolues moyennant un effort de résolution unique ou consolidé.
Groupes de correctifs
Pour le moment, les groupes de correctifs s'appliquent uniquement aux problèmes détectés dans les examens utilisant l'analyse statique.
Rapports
Générez des rapports pour les problèmes détectés dans une application. Envoyez les rapports aux développeurs, auditeurs internes, testeurs de pénétration, responsables et responsable de la sécurité informatique. Les informations de sécurité peuvent être très importantes et peuvent être filtrées selon vos besoins.
Résolution
Une fois que les risques sont déterminés et que les vulnérabilités sont hiérarchisées, votre équipe de sécurité peut commencer le processus de résolution.
Réexamen
Après votre premier examen, pendant que vous résolvez des problèmes, vous pouvez à nouveau examiner la même application à plusieurs reprises et écraser les résultats précédents, afin que le tableau de bord affiche toujours les résultats actuels. Lorsque vous effectuez un nouvel examen (au lieu d'en démarrer un nouveau), il écrase le précédent.
Résultats de l'examen IAST
Une entrée de l'examen interactif (IAST) affiche les résultats depuis le dernier lancement de l'examen.
Résolution des incidents
Si vous rencontrez des problèmes avec ce service, vous pouvez effectuer ces tâches d'identification et de résolution des incidents afin de déterminer la mesure corrective à prendre.
Résolution des problèmes AppScan Presence
Cette section propose des tâches d'identification et de résolution des problèmes pour les erreurs liées à l'utilisation de l'instance AppScan Presence.
Dépannage IAST
Traitement des incidents de l'analyse statique
Si vous rencontrez des problèmes avec l'analyse statique, vous pouvez effectuer ces tâches d'identification et de résolution des incidents afin de déterminer la mesure corrective à prendre.
Foire aux questions et référence
Foire aux questions, informations sur l'intégration d'ASoC au cycle de vie du produit (SDLC) et documentation sur l'API ASoC.
FAQ
Certaines foires aux questions
Classe de menaces et CWE
Tableaux affichant les classes de menaces des problèmes testés par ASoC et numéros CWE associés.
Format CSV
Cette section décrit comment enregistrer les données de réponse au format CSV.
Avis