← Назад к «Интерфейсы (UI)»

OVAL\MSRC

Базы OVAL

Зачем нужна эта вкладка

OVAL (Open Vulnerability and Assessment Language) — это международный стандарт описания уязвимостей. Производители ОС и независимые эксперты публикуют в формате OVAL базы данных, где для каждой уязвимости указано: какой пакет, какой версии, в какой ОС содержит проблему, и какая версия её исправляет.

MSRC (Microsoft Security Response Center) — это аналог OVAL, но от Microsoft. Описывает уязвимости Windows и привязку к конкретным KB.

Вкладка «OVAL\MSRC» даёт администратору:

  • Понимание, какие машины уязвимы — и по каким CVE/BDU.
  • Оценку возможностей — какую уязвимость можно устранить обновлением, а какую — нет (например, нет patched-версии).
  • Доказательную базу для отчётов руководству и проверяющим органам — особенно актуально для аттестованных систем.

Четыре подвкладки:

Подвкладка Зачем
Базы Загрузить и настроить источники OVAL.
Поиск по OVAL-описаниям Найти конкретную уязвимость по CVE/BDU.
Проверка пакетов Где какая уязвимость найдена.
Статус хостов Сводка по каждому хосту: сколько уязвимостей.

Подвкладка «Базы»

Базы OVAL

Здесь администратор управляет загруженными OVAL-источниками. Поддерживаются публичные базы для всех основных Linux-дистрибутивов и MSRC для Windows.

Способы загрузки

1. Прямой импорт по URL:

  • В выпадающем списке пресетов выберите нужный (Debian OVAL, Ubuntu OVAL, AlmaLinux OVAL, ALT X-SOFT OVAL DB и т.п.).
  • Нажмите «Загрузить выбранную». LSUS сам скачает и распарсит.
  • Или введите URL вручную → «Загрузить по URL».
  • Кнопка «Через Edge в Master» — если Master в закрытом контуре, загрузка пойдёт через Edge.

2. Загрузка файла:

Загрузка OVAL-файла

  • Поддерживаемые форматы: .xml, .zip, .xml.bz2, .deb (для некоторых источников, поставляемых как пакет).
  • Укажите имя источника (необязательно).
  • Нажмите «Загрузить XML/ZIP/BZ2/DEB» — откроется окно привязки к пресетам ОС. Это важно: одна OVAL-база часто описывает сразу несколько версий ОС, и надо явно сказать, к каким именно.

3. Загрузка с Edge-сервера:

  • Выберите Edge из списка.
  • Отобразится таблица файлов, доступных на Edge.
  • Нажмите «Загрузить» для нужного файла или «Загрузить все OVAL» для массовой загрузки.

Таблица загруженных баз

Колонки: Имя, Файл, Версия схемы OVAL, Определений (сколько записей), Пресеты ОС, Дата загрузки, Действия.

Пресеты ОС — критически важно

warningБез привязки базы к пресетам ОС она не участвует в сканировании

Пресет — это указание «эта база применима к Astra 1.8 / Debian 12 / Ubuntu 22.04 и т.д.». Без него LSUS не знает, на каких хостах её использовать. Если вы загрузили базу, но хосты показывают «нет уязвимостей» — почти наверняка не настроены пресеты.

Настройка: кнопка «Пресеты» в строке базы → отметить нужные версии ОС → «Сохранить».

Подвкладка «Поиск по OVAL-описаниям»

Поиск по OVAL

Здесь можно искать конкретные уязвимости в загруженных базах.

Когда это нужно

  • «Прочитал новость про CVE-2024-12345 — у нас такое есть?»
  • «Проверяющий запросил подтверждение по BDU-2023-04567 — как ответить?»
  • «Какие уязвимости в openssl мы должны закрыть?»

Параметры поиска

  • Запрос — CVE (например, CVE-2024-1234), BDU, или просто ключевое слово (имя пакета, описание).
  • База OVAL — искать по всем базам или по конкретной.
  • Кнопка «Искать».
  • Кнопка «Сброс» — очистить результаты.

Результаты

Таблица: ID определения, Название, CVE/BDU, используется ли при проверке (да/нет — в зависимости от пресетов), действия.

Клик по строке открывает детали определения — модальное окно с полным описанием: какие пакеты уязвимы, какие версии, какая версия исправляет.

Подвкладка «Проверка пакетов»

Проверка пакетов

Здесь администратор видит результаты сопоставления пакетов хостов с OVAL-базами. То есть — где именно, на каких машинах, какие уязвимости найдены.

Как это работает

Таблица показывает последний сохранённый снимок проверки (кеш в БД). Чтобы получить актуальные данные:

  1. При необходимости выберите коллекцию хостов.
  2. Нажмите «Пересчитать в фоне» — система запустит фоновый пересчёт для всех хостов (с учётом фильтра ВКЛ). На больших парках это занимает время.
  3. Нажмите «Обновить» — загрузить снимок из кеша после пересчёта.

Таблица результатов

Колонки:

  • — порядковый номер.
  • Хосты — на скольких машинах найдена эта уязвимость (число кликабельно — открывает список).
  • Критичность — Critical / High / Medium / Low.
  • CVE/BDU — идентификатор.
  • Название — описание уязвимости.
  • Пакет — уязвимый пакет.
  • Установленная версия — что стоит на хостах.
  • Требуемая версия — начиная с которой уязвимость закрыта.
  • Статус — можно устранить / нельзя.

Строки группируются по уязвимости: одна строка = одна уязвимость. Если та же уязвимость на 10 хостах — будет одна строка с числом 10.

Фильтры

  • Хост — найти уязвимости на конкретной машине.
  • Критичность — Critical / High / Medium / Low.
  • CVE/BDU — конкретный идентификатор.
  • Пакет — уязвимости определённого пакета (например, openssl).
  • Название — поиск по тексту описания.

Экспорт

Кнопки «Экспорт CSV» и «Экспорт JSON» выгружают отфильтрованные результаты. Полезно для отчётов руководству или аудиторов.

Детализация

  • Клик по числу в колонке «Хосты» → список конкретных машин с этой уязвимостью.
  • Клик по строке → находки на отдельном хосте (модальное окно со списком всех его уязвимостей).

Подвкладка «Статус хостов»

Статус хостов по уязвимостям

Сводная таблица по хостам — «карта здоровья» парка по уязвимостям.

Чем полезна

В отличие от подвкладки «Проверка пакетов» (где единица — уязвимость), здесь единица — хост. Так можно быстро понять:

  • Какие машины наиболее «проблемные» — у них больше всего уязвимостей.
  • Сколько в среднем по парку.
  • Какой процент уязвимостей можно закрыть обновлением.

Параметры

  • Группа — фильтр по группе хостов.
  • ВКЛ — Все / ВКЛ / ВЫКЛ.
  • Кнопка «Обновить» — загрузить снимок из кеша.
  • Кнопка «Пересчитать отчёт в фоне» — запустить полный пересчёт.

Таблица

Колонки: Hostname, IP, ОС, Базы OVAL (какие базы применены), Обновления (всего доступно), Находок (сколько уязвимостей), CVE (сколько уникальных CVE), Возможно устранить, Невозможно устранить.

lightbulbКак с этим работать

  1. Открываете «Статус хостов».
  2. Сортируете по колонке «Находок» (от большего к меньшему).
  3. Сверху — машины с самой плохой ситуацией.
  4. Создаёте кампанию установки на них.
  5. После установки — снова открываете «Статус хостов», число находок должно уменьшиться.

Учёт баз

В колонке «Базы OVAL» видно, какие базы применены к этому хосту. Если в колонке пусто — значит, пресеты ОС не настроены, и хост не проверяется.

Как это всё связано с обновлениями

OVAL и MSRC — это карта уязвимостей. Сам по себе OVAL ничего не лечит, но даёт администратору картину:

  • где что уязвимо → помогает приоритизировать работу;
  • что исправляется обновлением → можно сразу запустить кампанию;
  • что не исправляется (нет patched-версии) → нужны компенсирующие меры.

Связка OVAL → кампания установки — это основной сценарий: нашли уязвимость → посмотрели, как исправить → запустили установку → проверили на «Статус хостов», что находок стало меньше.

Права доступа

Действие Permission key
Просмотр баз и поиск oval.view
Загрузка и удаление баз oval.operate
Просмотр проверки пакетов oval.view
Запуск пересчёта oval.operate
Просмотр статуса хостов oval.view