组织名称:

IBM互联网安全系统

网站:

www - 935. ibm.com/services/us/index.wss/offerfamily/igs/a1025846

兼容的能力:

Proventia企业扫描仪

能力主页:

http://www - 935. ibm.com/services/us/index.wss/offering/iss/a1027216
一般能力问题

1)产品可访问性< CR_2.4 >

提供的一个简短的描述和你的能力在哪里得到你的客户和公众(必需):

Proventia网络企业扫描仪支持CVE映射通过的产品。地区检查所有信息提供、CVE id的可以使用。
映射的问题

4)地图货币显示< CR_5.1 >

描述和你的能力表明最近的CVE版本用于创建或更新其映射(必需):

SiteProtector访问从X-Force CVE信息数据库。X-Force数据库更新其映射如下:

CVE X-Force数据库使用最新版本可用。X-Force执行和解CVE和X-Force数据库使用每日更新的报道出现/普渡大学CVE-diff邮件列表(CVE_diff@cerias.purdue.edu)。X-Force保持X-Force FAQ Web页面(http://xforce.iss.net/xforce/xfaq描述X-Force数据库),当前的CVE版本信息,除了细节的ISS X-Force代表和更新CVE X-Force数据库中的信息。CVE版本位于特别http://xforce.iss.net/xforce/xfaq/index.html 6.6

5)地图货币更新方法< CR_5.2 >

表示你打算多久更新映射,以反映新的CVE版本并描述你的方法来保持合理的电流与CVE版本当他们映射到存储库(推荐):

SiteProtector的CVE映射是基于与X-Force数据库的集成。

X-Force数据库使用出现的日常报道映射/普渡大学CVE-diff邮件列表(CVE_diff@cerias.purdue.edu)。当新的CVE版本可用,ISS X-Force自动接收每日差异和变化报道由脚本生成的报告差异CVE和X-Force数据库冠冕,然后X-Force研究者调和的差异做适当调整。

6)地图货币更新时间< CR_5.3 >

描述如何和你解释你的客户他们应该期待一个更新的时间表功能的映射,以反映新发布的CVE版本(推荐):

SiteProtector CVE映射是基于与X-Force数据库的集成。

X-Force数据库团队更新新CVE候选人日报,并通知新的CVE版本,X-Force更新X-Force数据库天后CVE名称的列表。声明,这些方法在X-Force FAQ页面http://xforce.iss.net/xforce/xfaq,特别是在http://xforce.iss.net/xforce/xfaq/index.html 6.5。新内容通常是交付的扫描引擎从这个数据按月计划。

文档的问题

7)CVE和兼容性文档< CR_4.1 >

提供一个副本,或者它的位置的方向,您的文档描述了CVE和CVE的兼容性为你的客户(必需):

SiteProtector描述CVE对X-Force FAQ的X-Force数据库文档。一节描述横切CVE是可用的http://xforce.iss.net/xforce/xfaq/index.html # 6。还在SiteProtector产品帮助文件相关的CVE编号签名细节相关的CVE和mitre.org CVE的链接。

8)文档使用CVE找到元素名称< CR_4.2 >

提供一个副本,或者它的位置的方向,你的文档描述了你的客户如何使用的具体细节CVE名字找到个人安全元素在你能力的存储库(必需):

http://www.iss.net/support/documentation/docs.php?product=16&family=8

http://www.iss.net/support/documentation/docs.php?product=45&family=15

9)发现CVE名称的文档,使用元素< CR_4.3 >

提供一个副本,或者它的位置的方向,您的文档描述了过程的用户会发现CVE名称与个人安全元素在你能力的存储库(必需):

http://www.iss.net/support/documentation/docs.php?product=16&family=8

http://www.iss.net/support/documentation/docs.php?product=45&family=15

10)文档索引CVE-Related材料< CR_4.4 >

如果您的文档包含一个索引,提供一份项目和资源,你列在“CVE”指数。交替提供方向,这些“CVE”项目是张贴在你的网站(推荐):

http://www.iss.net/support/documentation/docs.php?product=16&family=8

http://www.iss.net/support/documentation/docs.php?product=45&family=15

特定类型的能力问题

工具的问题

11)发现任务使用CVE名称< CR_A.2.1 >

详细的例子和解释用户如何定位任务的工具通过寻找相关的CVE的名字(必需):

评估政策在企业扫描仪是一个列表的所有检查用户希望与目标系统。这个列表包含了CVE列列出了CVE每个检查与(s)。这一列可以用作分组或作为一个主过滤器。看到GUI部分的例子。

12)发现CVE名称使用元素报告< CR_A.2.2 >

给详细的例子和解释的报告,确定个人安全元素,该工具允许用户确定相关的CVE名字对个人安全元素在报告中(必需):

包含帮助信息列出CVE漏洞报告相关数据报告。

13)获得的CVE名单与任务相关的< CR_A.2.4 >

给详细的例子和解释用户如何获得一个清单的所有CVE名称与工具的相关任务(推荐):

这些信息可以通过评估政策。所有的评估检查都有相关的CVE的一列。如果检查映射到多个CVE CVE的所有列出的检查。

14)选择任务的CVE名称< CR_A.2.5 >

描述的步骤和格式,用户将使用选择一组任务通过提供一个文件,CVE名称的列表(推荐):

如果一个客户想要设置一个政策是基于CVE的检查列表,他们需要经过以下步骤。第一个明确的政策所以没有检查启用。然后由CVE编号排序检查。最终使每个CVE下检查,他们想寻找。看到GUI部分的例子。

15)选择任务使用个人CVE名称< CR_A.2.6 >

描述的步骤,用户会浏览、选择和取消选择一组任务的工具通过使用个人CVE的名字(推荐):

如果一个客户想要设置一个政策是基于CVE的检查列表,他们需要经过以下步骤。第一个明确的政策所以没有检查启用。然后由CVE编号排序检查。最终使每个CVE下检查,他们想寻找。看到GUI部分的例子。

媒体的问题

30)电子文档格式信息< CR_B.3.1 >

提供详细信息您提供的不同的电子文档格式,并描述如何寻找特定CVE-related文本(必需):

所有面向公众X-Force数据库文件的HTML和PHP。因为标记元素包含的文档是明文的,他们可能会被各种各样的传统搜索方法(web浏览器的命令,grep,等等)和搜索引擎(谷歌,htDig等等)。

31)电子文档清单CVE名称< CR_B.3.2 >

如果一个人的能力的标准电子文档列表安全元素的短名称或标题提供示例文件,演示相关的CVE名称为每个单独列出安全元素(必需):

http://xforce.iss.net/xforce/xfdb/6141:

标准与此相关条目:

cve - 2000 - 0314:在NetBSD 1.3.3 traceroute和Linux系统允许本地用户与大洪水其他系统通过提供traceroute waittime (- w)选项,这不是正确解析并设置时间延迟发送数据包至零。

32)电子文档元素CVE名称映射< CR_B.3.3 >

提供示例文档演示功能的单个元素映射到相应的CVE名称(s)(推荐):

见上文例32节。横切CVE名称链接https://cve.mitre.org/cgi-bin/cvename.cgi?name=C??-YYYY-NNNN是嵌入在每个单独的元素。

图形用户界面(GUI)

33)发现通过GUI元素使用CVE名称< CR_B.4.1 >

给详细的例子和解释的GUI提供了一个“发现”或“搜索”功能为用户识别功能的元素通过寻找相关CVE名称(s)(必需):

客户可以使用过滤机制的构建我们的政策编辑器来搜索特定CVE条目。该系统允许对单个或群体的选择CVE或正则表达式搜索的整个系统。

图1 图2

34)GUI元素CVE名称映射< CR_B.4.2 >

简要描述如何列出相关的CVE名称为个人安全元素或讨论用户如何使用CVE条目之间的映射和能力的元素,也描述的格式映射(必需):

每个安全检查在产品的列或与之关联的字段CVE条目映射。这些信息可以通过添加额外的列或查看漏洞细节时默认不显示。

问题的签名

36)兼容性声明< CR_2.7 >

有一个授权个人以下兼容性声明写姓名和日期吗(必需):

”作为我的组织的授权代表我同意我们将遵守所有的强制CVE兼容性要求以及所有额外的强制性CVE兼容性要求适合我们的特定类型的能力。”

名称:托马斯施迪

标题:业务线经理——漏洞评估

37)声明的准确性< CR_3.4 >

有一个授权个人以下精度语句写姓名和日期吗(推荐):

”作为我的组织的授权代表和我所知,没有错误在我们能力的存储库之间的映射和CVE条目识别能力。”

名称:托马斯施迪

标题:业务线经理——漏洞评估

假阳性和假阴性则38)声明< CR_A.2.8和/或CR_A.3.5 >

仅供工具——有一个授权的个人签名和日期如下声明你的工具安全元素的识别效率(必需):

”作为我的组织的授权代表和我所知,通常情况下,当我们的能力报告一个特定的安全元素,通常是正确的,通常情况下,当一个事件发生时,有关一个特定的安全元素能力通常报告。”

名称:托马斯施迪

标题:业务线经理——漏洞评估

页面最后更新或审查:2017年9月8日