Быстрый старт
С помощью этой инструкции вы сможете пройти пользовательский путь в системе TRON.ASOC и выполнить следующие действия:
- войти в систему;
- создать первый проект;
- настроить проверку безопасности;
- запустить сканирование;
- посмотреть результаты сканирования.
Руководство рассчитано на пользователя, у которого уже есть учетная запись в TRON.ASOC. Если система еще не установлена, начните с раздела Установка и первый вход.
Перед началом работы
Убедитесь, что выполнены следующие условия:
- у вас есть ссылка для входа в систему, логин и пароль вашей учетной записи (запросите у администратора системы);
- у вашей роли есть права на создание проектов и проверок безопасности;
- администратор настроил интеграцию хотя бы с одним источником сканирования (например, репозиторием) и инструментом безопасности в разделе Интеграции. Подробнее о настройке интеграций см. в разделе Интеграции.
Шаг 1. Вход в систему
Чтобы войти в систему, выполните следующие шаги:
- Перейдите на страницу авторизации по ссылке, полученной от администратора.
- Введите Имя пользователя и Пароль от учетной записи.
- Нажмите кнопку Войти.
При первом входе система предложит сменить пароль. Новый пароль должен соответствовать требованиям к паролю, заданным администратором.
После входа откроется стартовая страница Информационная панель, содержащая общую статистику по проектам.
Шаг 2. Создание проекта
Проект — верхнеуровневая сущность, которая объединяет слои, проверки безопасности и результаты сканирований одного продукта или сервиса.
Чтобы создать проект, выполните следующие шаги:
- Перейдите в раздел Проекты.
- Нажмите кнопку Добавить проект.
- Укажите код, название, описание и теги проекта.
- Нажмите кнопку Создать.
Подробнее см. в разделе Создание проекта.
Шаг 3. Добавление слоя проекта
Слой проекта (пайплайн) — сущность, группирующая проверки безопасности, например по среде, сервису или контейнеру.
Чтобы добавить слой проекта, выполните следующие шаги:
- Откройте страницу обзора проекта и перейдите во вкладку Слой проекта.
- Нажмите кнопку Добавить слой.
- Выберите вариант С нуля или По шаблону, если шаблон уже настроен.
- Укажите название, описание, тип слоя и при необходимости привяжите контроль качества.
- Нажмите кнопку Создать.
Если для похожих проектов уже есть настроенный шаблон слоя, создание по шаблону сэкономит время — большинство параметров заполнится автоматически.
Подробнее см. в разделах Создание слоя с нуля, Создание слоя по шаблону.
Шаг 4. Добавление проверки безопасности
Проверка безопасности объединяет инструмент сканирования (например, SAST- или SCA-инструмент) и источник сканирования (например, репозиторий). Именно она запускает сканирование и возвращает результаты.
Чтобы добавить проверку безопасности, выполните следующие шаги:
- В слое проекта нажмите кнопку Добавить проверку безопасности.
- Выберите источник сканирования и инструмент безопасности из ранее настроенных интеграций.
- Заполните оставшиеся поля формы — их состав зависит от выбранных источника и инструмента.
- Проверьте соединение с инструментом кнопкой Проверить соединение.
- Нажмите кнопку Создать.
Источник и инструмент сканирования нужно выбрать из интеграций, настроенных администратором. Если вам необходимо добавить новые интеграции с источниками и/или инструментами, обратитесь к администратору вашего TRON.ASOC.
Подробнее см. в разделе Создание проверки безопасности.
Шаг 5. Запуск сканирования
Вы можете запустить одну проверку безопасности или все проверки в рамках слоя:
- Чтобы запустить все проверки безопасности слоя, нажмите кнопку Начать новое сканирование на странице слоя проекта. Чтобы запустить только одну проверку, нажмите кнопку дополнительных действий в ее строке и выберите Начать новое сканирование.
- Дождитесь, пока статус проверки изменится со Сканирование на Готово.
Подробнее см. в разделе Запуск проверки безопасности.
Шаг 6. Просмотр результатов сканирования
После завершения сканирования результаты доступны в нескольких разделах:
- Информационная панель — сводная статистика и виджеты по всем проектам. Подробнее см. в разделе Информационная панель.
- Отчет по проекту — сводный или детализированный отчет по конкретному проекту. Подробнее см. в разделе Отчет по проекту.
- Проблемы безопасности — список найденных уязвимостей с фильтрами по критичности, статусу, инструменту и другим параметрам. Подробнее см. в разделе Проблемы безопасности.
Найденные проблемы можно взять в работу: изменить статус, назначить ответственного, оставить комментарий или отметить как false positive. Подробнее см. в разделе Обработка проблем безопасности.
Что дальше?
- Настройте контроли качества (Quality Gates), чтобы автоматически блокировать релизы с критичными уязвимостями.
- Настройте интеграцию проверок безопасности в CI/CD-пайплайн, чтобы сканирование запускалось автоматически при каждой сборке.
- Изучите раздел Работа с проблемами безопасности, чтобы настроить правила дедупликации и обработки уязвимостей.
- Если планируете работать через API, создайте API-токен и ознакомьтесь с документацией API.