Перейти к основному содержимому
Версия: 1.5.2

Быстрый старт

С помощью этой инструкции вы сможете пройти пользовательский путь в системе TRON.ASOC и выполнить следующие действия:

  • войти в систему;
  • создать первый проект;
  • настроить проверку безопасности;
  • запустить сканирование;
  • посмотреть результаты сканирования.
к сведению

Руководство рассчитано на пользователя, у которого уже есть учетная запись в TRON.ASOC. Если система еще не установлена, начните с раздела Установка и первый вход.

Перед началом работы

Убедитесь, что выполнены следующие условия:

  • у вас есть ссылка для входа в систему, логин и пароль вашей учетной записи (запросите у администратора системы);
  • у вашей роли есть права на создание проектов и проверок безопасности;
  • администратор настроил интеграцию хотя бы с одним источником сканирования (например, репозиторием) и инструментом безопасности в разделе Интеграции. Подробнее о настройке интеграций см. в разделе Интеграции.

Шаг 1. Вход в систему

Чтобы войти в систему, выполните следующие шаги:

  1. Перейдите на страницу авторизации по ссылке, полученной от администратора.
  2. Введите Имя пользователя и Пароль от учетной записи.
  3. Нажмите кнопку Войти.
примечание

При первом входе система предложит сменить пароль. Новый пароль должен соответствовать требованиям к паролю, заданным администратором.

После входа откроется стартовая страница Информационная панель, содержащая общую статистику по проектам.

Шаг 2. Создание проекта

Проект — верхнеуровневая сущность, которая объединяет слои, проверки безопасности и результаты сканирований одного продукта или сервиса.

Чтобы создать проект, выполните следующие шаги:

  1. Перейдите в раздел Проекты.
  2. Нажмите кнопку Добавить проект.
  3. Укажите код, название, описание и теги проекта.
  4. Нажмите кнопку Создать.

Подробнее см. в разделе Создание проекта.

Шаг 3. Добавление слоя проекта

Слой проекта (пайплайн) — сущность, группирующая проверки безопасности, например по среде, сервису или контейнеру.

Чтобы добавить слой проекта, выполните следующие шаги:

  1. Откройте страницу обзора проекта и перейдите во вкладку Слой проекта.
  2. Нажмите кнопку Добавить слой.
  3. Выберите вариант С нуля или По шаблону, если шаблон уже настроен.
  4. Укажите название, описание, тип слоя и при необходимости привяжите контроль качества.
  5. Нажмите кнопку Создать.
подсказка

Если для похожих проектов уже есть настроенный шаблон слоя, создание по шаблону сэкономит время — большинство параметров заполнится автоматически.

Подробнее см. в разделах Создание слоя с нуля, Создание слоя по шаблону.

Шаг 4. Добавление проверки безопасности

Проверка безопасности объединяет инструмент сканирования (например, SAST- или SCA-инструмент) и источник сканирования (например, репозиторий). Именно она запускает сканирование и возвращает результаты.

Чтобы добавить проверку безопасности, выполните следующие шаги:

  1. В слое проекта нажмите кнопку Добавить проверку безопасности.
  2. Выберите источник сканирования и инструмент безопасности из ранее настроенных интеграций.
  3. Заполните оставшиеся поля формы — их состав зависит от выбранных источника и инструмента.
  4. Проверьте соединение с инструментом кнопкой Проверить соединение.
  5. Нажмите кнопку Создать.
warning

Источник и инструмент сканирования нужно выбрать из интеграций, настроенных администратором. Если вам необходимо добавить новые интеграции с источниками и/или инструментами, обратитесь к администратору вашего TRON.ASOC.

Подробнее см. в разделе Создание проверки безопасности.

Шаг 5. Запуск сканирования

Вы можете запустить одну проверку безопасности или все проверки в рамках слоя:

  1. Чтобы запустить все проверки безопасности слоя, нажмите кнопку Начать новое сканирование на странице слоя проекта. Чтобы запустить только одну проверку, нажмите кнопку дополнительных действий в ее строке и выберите Начать новое сканирование.
  2. Дождитесь, пока статус проверки изменится со Сканирование на Готово.

Подробнее см. в разделе Запуск проверки безопасности.

Шаг 6. Просмотр результатов сканирования

После завершения сканирования результаты доступны в нескольких разделах:

  • Информационная панель — сводная статистика и виджеты по всем проектам. Подробнее см. в разделе Информационная панель.
  • Отчет по проекту — сводный или детализированный отчет по конкретному проекту. Подробнее см. в разделе Отчет по проекту.
  • Проблемы безопасности — список найденных уязвимостей с фильтрами по критичности, статусу, инструменту и другим параметрам. Подробнее см. в разделе Проблемы безопасности.

Найденные проблемы можно взять в работу: изменить статус, назначить ответственного, оставить комментарий или отметить как false positive. Подробнее см. в разделе Обработка проблем безопасности.

Что дальше?