组织名称:

蓝色巷技术

网站:

www.bluelane.com

兼容的能力:

蓝色巷PatchPoint系统

能力主页:

http://www.bluelane.com/product/index.html
一般能力问题

1)产品可访问性< CR_2.4 >

提供的一个简短的描述和你的能力在哪里得到你的客户和公众(必需):

PatchPoint系统是唯一的内联块代表企业服务器检查相同的条件和应用软件供应商纠正措施相同安全补丁修复特定于应用程序的漏洞的根本原因。PatchPoint网关是一个可伸缩的、高性能的设备,监控客户端/服务器交互,验证存在的漏洞,并适用于纠正措施内联模拟软件供应商安全补丁。
映射的问题

4)地图货币显示< CR_5.1 >

描述和你的能力表明最近的CVE版本用于创建或更新其映射(必需):

我们的产品主要集中在供应商补丁和每个补丁都有相应的CVE /可以与其相关联的数字。在我们的产品,我们只暴露补丁及其映射CVE /数字,但不公开用户的CVE版本信息。所有CVE引用在我们的产品链接Mitre-CVE数据库最新版本的CVE数据举行。

更新我们的构建过程发生在每两周的基础上,在这段时间,我们正在更新我们的CVE号码映射。也在每两周的基础上我们的客户得到更新这一信息是适合我们的产品。

5)地图货币更新方法< CR_5.2 >

表示你打算多久更新映射,以反映新的CVE版本并描述你的方法来保持合理的电流与CVE版本当他们映射到存储库(推荐):

我们仍然是当前最新的Mitre-CVE数据库在每两周的基础上,新“ActiveFixes”(我们的产品内容携带CVE信息)通过一个自动更新的基于web的工具。

6)地图货币更新时间< CR_5.3 >

描述如何和你解释你的客户他们应该期待一个更新的时间表功能的映射,以反映新发布的CVE版本(推荐):

在每两周的基础上,我们的数据库的CVE补丁更新映射为我们所有的客户。
文档的问题

7)CVE和兼容性文档< CR_4.1 >

提供一个副本,或者它的位置的方向,您的文档描述了CVE和CVE的兼容性为你的客户(必需):

解释:PatchPoint系统基本指南:第五章,第32页:“关于CVE”

8)文档使用CVE找到元素名称< CR_4.2 >

提供一个副本,或者它的位置的方向,你的文档描述了你的客户如何使用的具体细节CVE名字找到个人安全元素在你能力的存储库(必需):

用法:PatchPoint系统管理员指南:第3章,页34;第七章,65页

有一个简单的机制通过cf在搜索我们的产品,下面是例子的搜索屏幕:

9)发现CVE名称的文档,使用元素< CR_4.3 >

提供一个副本,或者它的位置的方向,您的文档描述了过程的用户会发现CVE名称与个人安全元素在你能力的存储库(必需):

用法:PatchPoint系统管理员指南:第3章,页34;第七章,65页

在我们的产品我们有屏幕显示供应商之间的映射补丁ID和个人CVE编号。这些都是单个服务器上访问(或一组服务器)。下面我们看看我们称之为一个概要文件的一套微软的服务器,他们的补丁和相应的CVE编号。

10)文档索引CVE-Related材料< CR_4.4 >

如果您的文档包含一个索引,提供一份项目和资源,你列在“CVE”指数。交替提供方向,这些“CVE”项目是张贴在你的网站(推荐):

ActiveFix

  • 找到了CVE

CVE

  • 范围搜索
  • 的描述
  • 在报道

补丁

  • 找到了CVE

供应商补丁

  • 找到了CVE

漏洞

  • 找到了CVE

所有可用文档的授权账户的支持。

候选人的支持问题

11)候选人与条目显示< CR_6.1 >

如果CVE候选人或使用支持,解释你如何表明候选人不接受CVE条目(必需):

候选人与条目的描述中提供PatchPoint系统基本指南:第五章,第32页:“关于CVE”

CVE指的是常见的漏洞和风险敞口(CVE)标准化名单公开已知的安全漏洞和系统风险。CVE名字分类地位“条目”或“候选人”。一个条目是一个漏洞,已被接受的CVE列表。候选人地位(原与前缀“可以”,如“- 2005 - 0001”)表明,脆弱性是列入列表包含报告。候选人不是一个接受CVE条目,并不能保证它会成为官方CVE条目。

每个CVE记录包括CVE名称(例如,“CVE - 2006 - 0010”),作为“条目”或“候选人”,脆弱的描述,和其他相关信息的链接。

CVE名称有两个字段:“CVE”前缀和一个独特的八位号码。因此,如果一个CVE名字写着“CVE - 2006 - 0005”,独特的标识符是“2006 - 0005”。

蓝色巷PatchPoint系统利用CVE标准命名作为可搜索参考这些漏洞和风险被供应商固定安全补丁;因此,通过一个ActiveFix内联块PatchPoint系统部署。更多CVE,请参考cve.mitre.org

12)候选人与条目解释< CR_6.2 >

如果CVE候选人或使用支持,解释在哪里以及如何区别候选人和条目是向你的客户解释(推荐):

候选人与条目的描述中提供PatchPoint系统基本指南:第五章,第32页:“关于CVE”

13)候选人进入推广< CR_6.3 >

如果CVE候选人或使用支持,解释你的政策改变的候选人进入条目在你能力和描述,以及这是如何传达给你的客户(推荐):

在每两周的基础上,我们审查任何促销的CVE数据库,并进行适当的修改我们产品的CVE映射数据库。这是传达给我们的客户通过发行说明,伴随数据库/产品更新。

15)搜索支持晋升候选人< CR_6.5 >

如果CVE候选人支持或使用,在哪里以及如何解释客户可以找到的解释你的搜索功能支持检索CVE条目不再是一个候选人的候选人(推荐):

用户可以通过开放定位一个特定的CVE概要文件相关的服务器集他想看到的。一旦打开所有相关的CVE物品将访问他的信息。因为我们的产品是面向供应商补丁ID,没有特定的任务,用户必须承担个人CVE编号。但如果感兴趣,用户可以查看最新的CVE编号和看到他已经覆盖这些漏洞在每个概要文件的基础上。

16)候选映射货币显示< CR_6.6 >

如果CVE候选人或使用支持,解释你在哪里以及如何告诉用户如何你的候选人信息是最新的(推荐):

在我们的报表工具,CVE编号与特定漏洞关联事件被称为信息使用的用户:

特定类型的能力问题

媒体的问题

31)电子文档格式信息< CR_B.3.1 >

提供详细信息您提供的不同的电子文档格式,并描述如何寻找特定CVE-related文本(必需):

我们提供的pdf文件,他们都可以在cd - rom(包装,每个设备)和在网站上通过支持登录。同时,在线帮助提供用户界面。的管理指导和在线帮助,主题“关于CVE”表中可以找到的内容,和术语“CVE”是包含在索引。

同时,安全补丁列表被蓝色覆盖车道PatchPoint系统登录提供的支持。这是一个web页面包含供应商与多个表,补丁ID相关的CVE名称(如果它存在的话),和减轻脆弱性的原始描述。

32)电子文件清单的CVE名称< CR_B.3.2 >

如果一个人的能力的标准电子文档列表安全元素的短名称或标题提供示例文件,演示相关的CVE名称为每个单独列出安全元素(必需):

下面是屏幕截图显示补丁覆盖列表可以通过支持登录。所有补丁id和hotlinked CVE名称。

33)电子文档元素CVE名称映射< CR_B.3.3 >

提供示例文档演示功能的单个元素映射到相应的CVE名称(s)(推荐):

32(看到答案以上)。
图形用户界面(GUI)

34)发现通过GUI元素使用CVE名称< CR_B.4.1 >

给详细的例子和解释的GUI提供了一个“发现”或“搜索”功能为用户识别功能的元素通过寻找相关CVE名称(s)(必需):

在用户界面中,“覆盖搜索”功能CVE名称映射到供应商补丁id,或供应商补丁IDs CVE名称如下所示。你要么选择搜索CVE名称或供应商补丁(ID)。

35)GUI元素CVE名称映射< CR_B.4.2 >

简要描述如何列出相关的CVE名称为个人安全元素或讨论用户如何使用CVE条目之间的映射和能力的元素,也描述的格式映射(必需):

用户搜索通过CVE名称或供应商补丁ID来确定覆盖桶(22可用——例如,Apache, IIS,甲骨文,Red Hat)建立一个服务器概要文件,专门保护服务器PatchPoint背后的网关设备。

表格格式如下(见下图):

  • 覆盖范围:应用程序的名称(即。、Apache和IIS)似乎在UI中,当用户创建一个服务器概要文件。
  • 严重性:脆弱性的严重程度由供应商定义
  • CVE编号:CVE名称相关的脆弱性。可能会有多个CVE名称/补丁ID作为一些补丁覆盖多个漏洞。
  • 补丁ID: ID的供应商解决了漏洞的补丁
  • 描述:描述修补漏洞的供应商提供的标题或描述由蓝色巷脆弱性标题缺乏的地方

36)GUI出口电子文档格式信息< CR_B.4.3 >

提供不同的电子文档格式的详细信息,你提供出口或访问CVE-related数据和描述如何寻找特定CVE-related文本(推荐):

外面覆盖搜索功能的用户界面,覆盖列表可以通过支持登录是奇异的电子文档,列出所有的供应商由PatchPoint系统补丁覆盖。因为这是一个web页面,当前的方法寻找CVE的名字是通过使用浏览器的编辑>找到在这个页面功能。

问题的签名

37)兼容性声明< CR_2.7 >

有一个授权个人以下兼容性声明写姓名和日期吗(必需):

”作为我的组织的授权代表我同意我们将遵守所有的强制CVE兼容性要求以及所有额外的强制性CVE兼容性要求适合我们的特定类型的能力。”

名称:马修•罗杰斯

标题:产品管理总监,

38)语句的准确性< CR_3.4 >

有一个授权个人以下精度语句写姓名和日期吗(推荐):

”作为我的组织的授权代表和我所知,没有错误在我们能力的存储库之间的映射和CVE条目识别能力。”

名称:马修•罗杰斯

标题:产品管理总监,

假阳性和假阴性则39)声明< CR_A.2.8和/或CR_A.3.5 >

仅供工具——有一个授权的个人签名和日期如下声明你的工具安全元素的识别效率(必需):

”作为我的组织的授权代表和我所知,通常情况下,当我们的能力报告一个特定的安全元素,通常是正确的,通常情况下,当一个事件发生时,有关一个特定的安全元素能力通常报告。”

名称:马修•罗杰斯

标题:产品管理总监,

页面最后更新或审查:2017年8月10日,