组织名称:

哈里斯公司

网站:

http://www.stat.harris.com

兼容的能力:

统计®扫描仪

能力主页:

http://www.stat.harris.com/solutions/vuln_assess/scanner_index.asp
一般能力问题

1)产品可访问性< CR_2.4 >

提供的一个简短的描述和你的能力在哪里得到你的客户和公众(必需):

顾客购买后再统计扫描仪,它们是针对安全哈里斯客户总理网站:https://premier.harris.com/stat/。他们发邮件给一个产品序列号和注册键,和登录名和密码安全的总理。一旦登录,他们可以下载统计扫描仪和/或统计扫描漏洞更新。
映射的问题

4)地图货币显示< CR_5.1 >

描述和你的能力表明最近的CVE版本用于创建或更新其映射(必需):

CVE版本信息显示在CVE查找对话框。CVE查找可以调用通过单击CVE图标或通过选择“CVE查找”在帮助菜单。看到图1.0在下面。当前CVE版本号码是20030402。

图1.0统计扫描仪——CVE查找

5)地图货币更新方法< CR_5.2 >

表示你打算多久更新映射,以反映新的CVE版本并描述你的方法来保持合理的电流与CVE版本当他们映射到存储库(推荐):

STAT扫描仪安全工程团队更新漏洞,包括CVE编号,多次在月。所有统计扫描仪用户发送一封电子邮件通知他们新的更新。同样,如果最新的更新他们的机器上没有安装,提示用户在开始统计扫描仪获得最新的更新从哈里斯客户总理网站。

6)地图货币更新时间< CR_5.3 >

描述如何和你解释你的客户他们应该期待一个更新的时间表功能的映射,以反映新发布的CVE版本(推荐):

当月统计扫描仪经常更新包含的产品改进和漏洞更新(包括CVE更新)。所有统计扫描仪用户发送一封电子邮件通知他们新的更新。同样,如果最新的更新他们的机器上没有安装,提示用户在开始统计扫描仪获得最新的更新从哈里斯客户总理网站。
文档的问题

7)CVE和兼容性文档< CR_4.1 >

提供一个副本,或者它的位置的方向,您的文档描述了CVE和CVE的兼容性为你的客户(必需):

CVE描述位于底部的CVE查找对话框。看到图1.0以上。还统计的70页扫描用户指南(包括在的帮助部分产品)和一个pdf哈里斯客户总理网站https://premier.harris.com/stat/downloads.asp?cat=82描述了CVE查找函数。

8)文档使用CVE找到元素名称< CR_4.2 >

提供一个副本,或者它的位置的方向,你的文档描述了你的客户如何使用的具体细节CVE名字找到个人安全元素在你能力的存储库(必需):

用户可以在统计上的CVE列扫描仪主要显示。看到图2.0在下面。看到更多有关CVE漏洞的信息,用户可以单击脆弱性和详细的信息就会出现。这包括斜方网站的链接。看到图3.0在下面。STAT扫描用户指南,页面32和34岁的解释CVE列显示和排序。STAT扫描用户指南包含在产品在线帮助和位于web站点下载https://premier.harris.com/stat/downloads.asp?cat=82

图2.0统计扫描仪——CVE列排序

图3.0统计扫描仪-更多信息(链接:cve.mitre.org)

9)发现CVE名称的文档,使用元素< CR_4.3 >

提供一个副本,或者它的位置的方向,您的文档描述了过程的用户会发现CVE名称与个人安全元素在你能力的存储库(必需):

用户可以在统计上的CVE列扫描仪主要显示。看到图2.0以上。看到更多有关CVE漏洞的信息,用户可以单击脆弱性和详细的信息就会出现。这包括斜方网站的链接。看到图3.0以上。STAT扫描用户指南,第32页和页面34解释CVE列显示和排序。STAT扫描用户指南包含在产品在线帮助和位于web站点下载https://premier.harris.com/stat/downloads.asp?cat=82

10)文档索引CVE-Related材料< CR_4.4 >

如果您的文档包含一个索引,提供一份项目和资源,你列在“CVE”指数。交替提供方向,这些“CVE”项目是张贴在你的网站(推荐):

STAT扫描器提供了CVE查找函数。CVE查找可以调用通过单击CVE图标或通过选择帮助菜单中的“CVE查找…”。看到图1.0以上。CVE物品没有上传到我们的网站。
候选人的支持问题

11)候选人与条目显示< CR_6.1 >

如果CVE候选人或使用支持,解释你如何表明候选人不接受CVE条目(必需):

CVE候选人由前缀表示“可以”

12)候选人与条目解释< CR_6.2 >

如果CVE候选人或使用支持,解释在哪里以及如何区别候选人和条目是向你的客户解释(推荐):

下面的解释是位于底部的CVE查找对话框窗口。

“CVE候选人是被CVE接纳这些漏洞在考虑。考号转换为CVE名称代替CVE的“能”,例如,可以- 1999 - 0067转换为CVE - 1999 - 0067。候选人的分配数量不是一个保证它将成为正式CVE入口。”

看到图1.0以上。

13)候选人进入推广< CR_6.3 >

如果CVE候选人或使用支持,解释你的政策改变的候选人进入条目在你能力和描述,以及这是如何传达给你的客户(推荐):

更新的候选人CVE只是正常的漏洞更新过程的一部分。

14)候选人和条目的搜索支持< CR_6.4 >

如果CVE候选人或使用支持,解释以及客户在哪里可以找到的解释你的搜索功能寻找候选人的能力和条目通过仅使用YYYY-NNNN CVE名称的一部分(推荐):

用户可以调用CVE查找功能,搜索“CAN-yyyy-nnnn”或“CVE-yyyy-nnnn”还是“yyyy-nnnn”数量。看到图1.0以上。

15)搜索支持晋升候选人< CR_6.5 >

如果CVE候选人支持或使用,在哪里以及如何解释客户可以找到的解释你的搜索功能支持检索CVE条目不再是一个候选人的候选人(推荐):

没有迹象表明CVE候选人一名官员改变了CVE以外的“可以”符号改变“CVE。”

16)候选映射货币显示< CR_6.6 >

如果CVE候选人或使用支持,解释你在哪里以及如何告诉用户如何你的候选人信息是最新的(推荐):

不需要特殊的CVE更新。CVE的更新的统计扫描漏洞更新当月发生频繁。

特定类型的能力问题

工具的问题

17)发现任务使用CVE名称< CR_A.2.1 >

详细的例子和解释用户如何定位任务的工具通过寻找相关的CVE的名字(必需):

用户可以在统计上的CVE列扫描仪主要显示。看到图2.0以上。看到更多有关CVE漏洞的信息,用户可以单击脆弱性和详细的信息就会出现。这包括斜方网站的链接。看到图3.0以上。

18)发现CVE名称使用元素报告< CR_A.2.2 >

给详细的例子和解释的报告,确定个人安全元素,该工具允许用户确定相关的CVE名字对个人安全元素在报告中(必需):

STAT扫描器提供CVE编号执行总结报告(见图4.0(见下面),脆弱性总结报告图5.0(见下面),细节漏洞报告图6.0(见下文)和屏幕截图报告图7.0下文)。

图4.0统计扫描器执行总结报告

图5.0统计扫描仪——脆弱性总结报告

图6.0统计扫描仪——详细漏洞报告

图7.0统计扫描仪——屏幕截图报告

19)获得的CVE名单与任务相关的< CR_A.2.4 >

给详细的例子和解释用户如何获得一个清单的所有CVE名称与工具的相关任务(推荐):

STAT扫描仪屏幕截图(见报告图7.0(见上图)和执行总结报告图4.0上图)提供了所有CVE编号的列表和相关的漏洞。

20)选择任务的CVE名称< CR_A.2.5 >

描述的步骤和格式,用户将使用选择一组任务通过提供一个文件,CVE名称的列表(推荐):

用户可以选择“配置”下拉菜单,然后……”“编辑配置文件。配置文件对话框时,用户应该选择“CVE。dat”看到的图8.0下面选择一个配置文件,其中包含CVE漏洞。用户可以选择运行扫描所有的CVE漏洞或编辑这个文件创建的一个子集CVE漏洞。简单地使用底部的滚动条选择检查和向右滚动,并查看CVE漏洞如下图中显示。

21)选择任务使用个人CVE名称< CR_A.2.6 >

描述的步骤,用户会浏览、选择和取消选择一组任务的工具通过使用个人CVE的名字(推荐):

用户可以选择“配置”下拉菜单,然后……”“编辑配置文件。配置文件对话框时,用户应该选择“CVE。dat”看到的图8.0下面选择一个配置文件,其中包含CVE漏洞。用户可以选择运行扫描所有的CVE漏洞或编辑这个文件创建的一个子集CVE漏洞。简单地使用底部的滚动条选择检查和向右滚动,并查看CVE漏洞如下图中显示。

服务问题

23)服务覆盖的决心使用CVE名称< CR_A.3.1 >

给详细的例子和解释的不同方式,用户可以使用CVE名称来找出哪些安全元素测试或检测到服务(即通过询问,通过提供一个列表,通过检查覆盖率地图,或由其他机制)(必需):

STAT扫描仪允许用户选择一个配置文件(或覆盖地图)之前运行扫描。一个配置文件,测试CVE的包含在产品。它被命名为“CVE.dat”。看到图8.0图9.0下面查看该文件中的漏洞。

图8.0统计扫描仪——CVE配置文件

图9.0统计扫描仪——CVE漏洞(CVE.dat)

24)发现CVE名字服务报告使用元素< CR_A.3.2 >

给详细的例子和解释的报告,确定个人安全元素,用户可以确定相关的CVE名字对个人安全元素在报告中(必需):

STAT扫描器提供CVE编号执行总结报告(见图4.0(见上图),该漏洞总结报告图5.0(见上图),细节漏洞报告图6.0(见上图)和屏幕截图报告图7.0如上图所示)。
在线功能问题

26)发现在线功能任务使用CVE名称< CR_A.4.1 >

详细的例子和解释如何“发现”或“搜索”功能给用户定位任务可用的在线能力通过寻找相关的CVE名称或通过一个在线地图,链接的每个元素的能力及其相关CVE名称(s)(必需):

CVE查找可以调用通过单击CVE图标或通过选择帮助菜单中的“CVE查找…”。用户可以调用CVE查找功能,搜索“CAN-yyyy-nnnn”或“CVE-yyyy-nnnn”还是“yyyy-nnnn”数量。看到图1.0以上。

28)在线能力CGI Get方法支持< CR_A.4.1.2 >

如果URL模板是CGI程序,支持HTTP“得到”的方法吗?(推荐):

没有
图形用户界面(GUI)

34)发现通过GUI元素使用CVE名称< CR_B.4.1 >

给详细的例子和解释的GUI提供了一个“发现”或“搜索”功能为用户识别功能的元素通过寻找相关CVE名称(s)(必需):

CVE查找可以调用通过单击CVE图标或通过选择帮助菜单中的“CVE查找…”。用户可以调用CVE查找功能,搜索“CAN-yyyy-nnnn”或“CVE-yyyy-nnnn”还是“yyyy-nnnn”数量。看到图1.0以上。

35)GUI元素CVE名称映射< CR_B.4.2 >

简要描述如何列出相关的CVE名称为个人安全元素或讨论用户如何使用CVE条目之间的映射和能力的元素,也描述的格式映射(必需):

用户可以在统计上的CVE列扫描仪主要显示只需单击列标题。看到图2.0以上。看到更多有关CVE漏洞的信息,用户可以单击脆弱性和详细的信息就会出现。这包括斜方网站的链接。看到图3.0以上。

36)GUI出口电子文档格式信息< CR_B.4.3 >

提供不同的电子文档格式的详细信息,你提供出口或访问CVE-related数据和描述如何寻找特定CVE-related文本(推荐):

STAT扫描仪使用水晶报表8.5版本创建缺陷报告。包含CVE-related数据的报告,可以导出为pdf、HTML、XML、Excel, Word,和任何其他格式,水晶报表支持。
问题的签名

37)兼容性声明< CR_2.7 >

有一个授权个人以下兼容性声明写姓名和日期吗(必需):

”作为我的组织的授权代表我同意我们将遵守所有的强制CVE兼容性要求以及所有额外的强制性CVE兼容性要求适合我们的特定类型的能力。”

名称:桑德拉·p·特里

标题:STAT扫描仪产品经理

38)语句的准确性< CR_3.4 >

有一个授权个人以下精度语句写姓名和日期吗(推荐):

”作为我的组织的授权代表和我所知,没有错误在我们能力的存储库之间的映射和CVE条目识别能力。”

名称:威廉(比尔)墙

标题:统计安全工程师

假阳性和假阴性则39)声明< CR_A.2.8和/或CR_A.3.5 >

仅供工具——有一个授权的个人签名和日期如下声明你的工具安全元素的识别效率(必需):

”作为我的组织的授权代表和我所知,通常情况下,当我们的能力报告一个特定的安全元素,通常是正确的,通常情况下,当一个事件发生时,有关一个特定的安全元素能力通常报告。”

名称:威廉(比尔)墙

标题:统计安全工程师

页面最后更新或审查:2017年8月10日,