Eseguire una ricerca

Cyberwatch consente di filtrare le informazioni in base a più criteri.

È possibile definire coppie nella forma parola chiave:valore che verranno utilizzate per filtrare i risultati prima di visualizzarli.

Cyberwatch confronta il valore dei filtri con le informazioni contenute nel database tramite ‘SQL Like’. Viene selezionata qualsiasi stringa che contenga il valore cercato. Pertanto, una ricerca su «cve:2019» restituirà tutte le CVE il cui codice CVE contiene «2019», ovvero CVE-2019-0001 ma anche CVE-2017-2019.

Cercare un asset

La barra di ricerca presente nell’angolo in alto a destra consente di visualizzare un elenco di asset in base ai caratteri contenuti nel loro nome.

Quando la ricerca restituisce un solo risultato, reindirizza alla pagina contenente i dettagli dell’asset interessato. Quando più asset possono corrispondere al criterio, la ricerca reindirizza all’elenco degli asset interessati.

Cercare asset dalla Dashboard

Cliccare sulla scheda Dashboard.

Una ricerca senza parola chiave filtra i risultati in base all’hostname.

La barra di ricerca propone il completamento automatico delle parole chiave utilizzabili.

Di seguito sono elencate tutte le parole chiave disponibili:

  • Gruppo: consente di filtrare gli asset in base al nome del gruppo di cui fanno parte
  • Prioritizzazione: consente di filtrare gli asset in base alla policy di prioritizzazione loro attribuita
  • Categoria: consente di filtrare gli asset in base alla loro categoria
  • Discovery: consente di filtrare gli asset che appartengono a una discovery
  • Stato di pianificazione dell’analisi: consente di filtrare gli asset in base al loro stato di pianificazione dell’analisi (analisi pianificata / analisi non pianificata)
  • Modalità di scansione: consente di filtrare gli asset in base alla loro modalità di scansione o connettore
  • Stato della comunicazione: consente di filtrare gli asset in base al loro stato di comunicazione con Cyberwatch (perdita di comunicazione / comunicanti)
  • Problema di sicurezza: consente di filtrare gli asset interessati da un problema di sicurezza
  • Exploit pubblico:Disponibile: consente di filtrare gli asset che hanno almeno una CVE con un exploit pubblico disponibile
  • Policy di analisi: consente di filtrare gli asset in base alla policy di analisi loro assegnata
  • Framework: consente di filtrare gli asset in base ai framework di conformità loro assegnati
  • Nome della regola: consente di filtrare gli asset su cui è stata verificata la regola di conformità selezionata tramite il suo nome
  • Riferimento della regola: consente di filtrare gli asset su cui è stata verificata la regola di conformità selezionata tramite il suo riferimento
  • Applicazione:nome[:versione]: consente di filtrare gli asset in base al nome e alla versione di un’applicazione rilevata sull’asset (il campo versione è facoltativo)
  • Porta: consente di filtrare gli asset in base alle porte aperte segnalate dalle scansioni
  • Metadato:chiave[:valore]: consente di filtrare gli asset in base alla chiave e al valore di un metadato rilevato sull’asset (il campo valore è facoltativo)
  • Servizio:nome:stato: consente di filtrare gli asset in base ai servizi rilevati
  • Indirizzo: consente di filtrare gli asset in base ai loro indirizzi di rete (richiede un indirizzo IP completo)
  • Intervallo di indirizzi IP: consente di filtrare gli asset con un indirizzo IP appartenente all’intervallo di indirizzi IP (richiede un intervallo di indirizzi IP nel formato 127.0.0.0/8)
  • Sistema operativo: consente di filtrare gli asset in base al loro sistema operativo
  • Policy di distribuzione: consente di filtrare gli asset in base alla policy di distribuzione loro assegnata
  • Policy di riavvio: consente di filtrare gli asset in base alla policy di riavvio loro assegnata
  • Esclusione automatica: consente di filtrare gli asset in base alla policy di esclusione automatica loro assegnata
  • Stato delle patch: consente di filtrare gli asset in base allo stato di pianificazione delle loro patch (patch pianificate / patch non pianificate)
  • Stato del riavvio: consente di filtrare gli asset in base alla necessità o meno di un riavvio (riavvio necessario / nessun riavvio necessario)

Per ottenere l’elenco degli asset del gruppo server_asia che hanno installato il pacchetto apache versione 2.1, con la porta 80 rilevata come aperta e il cui hostname contiene «dsi», selezionare nella barra di ricerca le parole chiave nel modo seguente:

dsi Groupe:server_asia Application:apache:2.1 Port:80

Cercare asset dall’Inventario

Le ricerche che possono essere effettuate nell’inventario degli asset sono molto simili a quelle possibili dalla Dashboard.

La barra di ricerca dell’inventario propone tuttavia parole chiave aggiuntive e mantiene il funzionamento delle parole chiave storicamente utilizzate nell’applicazione.

Di seguito sono elencate tutte le parole chiave proposte dal completamento automatico della barra di ricerca che consentono di limitare la visualizzazione degli asset:

  • Gruppo: consente di visualizzare gli asset in base al nome del gruppo di cui fanno parte

Con la parola chiave Gruppo è possibile combinare più filtri. Selezionando il filtro Gruppo, vengono messi a disposizione degli operatori:

  • ||: consente di visualizzare gli asset che possiedono almeno uno dei gruppi indicati
  • =: consente di visualizzare gli asset che possiedono almeno tutti i gruppi indicati
  • !=: consente di visualizzare gli asset che non possiedono i gruppi indicati

Ad esempio, questa ricerca:

(Gruppo || Windows) (Gruppo || Ubuntu) (Gruppo = Admin) (Gruppo = Web) (Gruppo != Up_To_Date)

visualizzerà gli asset che hanno necessariamente i gruppi Admin e Web, che hanno almeno il gruppo Windows o Ubuntu ma che non hanno il gruppo Up_To_Date.

  • Policy di prioritizzazione: consente di visualizzare gli asset in base alla policy di prioritizzazione loro attribuita
  • Categoria: consente di visualizzare gli asset in base alla loro categoria
  • Discovery: consente di filtrare gli asset che appartengono a una discovery
  • Stato di pianificazione dell’analisi: consente di visualizzare gli asset in base al loro stato di pianificazione dell’analisi (analisi pianificata / analisi non pianificata)
  • Modalità di scansione: consente di visualizzare gli asset in base alla loro modalità di scansione o connettore
  • Stato della comunicazione: consente di visualizzare gli asset in base al loro stato di comunicazione con Cyberwatch (perdita di comunicazione / comunicanti)
  • Problema di sicurezza: consente di visualizzare gli asset interessati da un problema di sicurezza
  • Exploit pubblico:Disponibile: consente di visualizzare gli asset che hanno almeno una CVE con un exploit pubblico disponibile
  • Policy di analisi: consente di visualizzare gli asset in base alla policy di analisi loro assegnata
  • CVE: consente di visualizzare gli asset su cui è stata rilevata la CVE selezionata
  • Stato delle vulnerabilità: consente di visualizzare gli asset in base alla presenza di vulnerabilità (vulnerabilità presenti / vulnerabilità prioritarie / senza CVE rilevate)
  • Framework: consente di visualizzare gli asset in base ai framework di conformità loro assegnati
  • Nome della regola: consente di visualizzare gli asset su cui è stata verificata la regola di conformità selezionata tramite il suo nome
  • Riferimento della regola: consente di visualizzare gli asset su cui è stata verificata la regola di conformità selezionata tramite il suo riferimento
  • Applicazione:nome[:versione]: consente di visualizzare gli asset in base al nome e alla versione di un’applicazione rilevata sull’asset (il campo versione è facoltativo)
  • Porta: consente di visualizzare gli asset in base alle porte aperte segnalate dalle scansioni
  • Metadato:chiave[:valore]: consente di visualizzare gli asset in base alla chiave e al valore di un metadato rilevato sull’asset (il campo valore è facoltativo)
  • Servizio:nome:stato: consente di visualizzare gli asset in base al nome dei servizi rilevati e al loro stato (il campo stato è facoltativo)
  • Indirizzo: consente di visualizzare gli asset in base ai loro indirizzi di rete (richiede un indirizzo IP completo, non è possibile effettuare la ricerca per intervallo IP)
  • Sistema operativo: consente di visualizzare gli asset in base al loro sistema operativo
  • Policy di distribuzione: consente di visualizzare gli asset in base alla policy di distribuzione loro assegnata
  • Policy di riavvio: consente di visualizzare gli asset in base alla policy di riavvio loro assegnata
  • Esclusione automatica: consente di visualizzare gli asset in base alla policy di esclusione automatica loro assegnata
  • Stato delle patch: consente di visualizzare gli asset in base allo stato di pianificazione delle loro patch (patch pianificate / patch non pianificate)
  • Stato del riavvio: consente di visualizzare gli asset in base alla necessità o meno di un riavvio (riavvio necessario / nessun riavvio necessario)

Di seguito sono elencate le parole chiave storicamente utilizzate e ancora mantenute alla data di redazione di questa documentazione:

  • target_package:nome:versione: consente di visualizzare gli asset in base al nome e alla versione di una patch da installare

Queste parole chiave devono essere digitate per intero nella barra di ricerca, poiché non è disponibile alcun completamento automatico.

Cercare dalla pagina di un asset

Cercare vulnerabilità

Dalla scheda Vulnerabilità della pagina di un asset, una ricerca senza parola chiave filtra i risultati in base al codice della CVE.

La parola chiave techno consente di filtrare le vulnerabilità che interessano la stessa tecnologia.

Per accedere direttamente alla CVE-2019-1365, digitare nella barra di ricerca:

CVE-2019-1365

Per visualizzare l’elenco delle CVE il cui codice contiene «2019» e la cui denominazione della patch contiene il termine «forticlient», digitare nella barra di ricerca:

2019 techno:forticlient

Cercare un’applicazione

Questa ricerca si effettua dalla scheda «Tecnologie» della pagina di un asset.

Per visualizzare l’elenco di tutte le applicazioni java, digitare nella barra di ricerca:

java

Cercare patch

Questa ricerca si effettua dalla scheda «Gestione delle patch» della pagina di un asset.

Una ricerca senza parola chiave filtra i risultati in base al nome della tecnologia corretta.

La parola chiave cve consente di filtrare le patch in base a una CVE che correggono.

Per accedere alle patch della CVE 2019-1365, che si applica alla tecnologia «libsqlite», digitare nella barra di ricerca:

libsqlite cve:2019-1365

Cercare metadati

Questa ricerca si effettua dalla scheda «Metadati» della pagina di un asset.

Una ricerca senza parola chiave filtra i risultati in base alla chiave del metadato.

La parola chiave «valeur» consente di filtrare i risultati in base al valore del metadato cercato.

Ad esempio, per cercare una versione specifica del bios, digitare nella barra di ricerca:

bios-version valeur:6

Cercare servizi

Questa ricerca si effettua dalla scheda «Servizi» della pagina di un asset.

Una ricerca senza parola chiave filtra i risultati in base al nome del servizio.

La parola chiave «etat» consente di filtrare i risultati in base al tipo di avvio dei servizi.

Ad esempio, per cercare il servizio dell’agent Cyberwatch con un tipo di avvio automatico, digitare nella barra di ricerca:

CyberwatchService etat:auto

Cercare vulnerabilità nell’enciclopedia

Le ricerche dall’enciclopedia delle vulnerabilità funzionano allo stesso modo che nell’Inventario.

Una ricerca senza parola chiave filtra i risultati in base al nome della CVE.

Di seguito sono elencate tutte le parole chiave disponibili proposte dal completamento automatico:

  • Gravità: consente di filtrare le vulnerabilità in base alla loro gravità
  • Livello degli exploit: consente di filtrare le vulnerabilità
  • Vettore di attacco: consente di filtrare le vulnerabilità in base ai loro vettori di attacco (Fisico / Locale / Rete adiacente / Rete)
  • Stato: consente di filtrare in base allo stato di presenza delle vulnerabilità sugli asset (Vulnerabilità presenti / Vulnerabilità prioritarie)
  • Asset: consente di filtrare le vulnerabilità in base al nome di un asset che interessano
  • CVE: consente di filtrare le vulnerabilità in base al loro codice CVE
  • CWE: consente di filtrare le CVE collegate a una CWE
  • Gruppo: consente di filtrare le vulnerabilità rilevate come presenti sugli asset del gruppo specificato (da utilizzare con il filtro Stato:Vulnerabilità presenti)
  • Tecnologia: consente di filtrare le vulnerabilità in base alle tecnologie o alle tecnologie per fornitore interessate
  • Tecnica di attacco: consente di filtrare le CVE collegate a una tecnica di attacco
  • Modello di attacco: consente di filtrare le CVE collegate a un modello di attacco (CAPEC)
  • Software di attacco: consente di filtrare le CVE collegate a un software di attacco
  • Riferimento: consente di filtrare le CVE collegate a un riferimento (maggiori dettagli nella sezione «Cercare per riferimento» di questa pagina)
  • Catalogo: consente di filtrare le CVE collegate a un catalogo, come ad esempio il CISA KEV
  • SSVC: consente di filtrare le CVE con la decisione SSVC specificata su almeno un asset
  • Rilevate da (N): consente di filtrare le vulnerabilità rilevate negli ultimi N giorni
  • Rilevate fino a (N): consente di filtrare le vulnerabilità rilevate prima degli ultimi N giorni
  • Fino a (N): consente di filtrare le vulnerabilità pubblicate fino a un certo numero di giorni fa
  • Da (N): consente di filtrare le vulnerabilità pubblicate a partire da un certo numero di giorni fa

Per visualizzare l’elenco delle CVE che interessano gli asset il cui nome contiene «win» e che fanno parte del gruppo «production», relative a SMB fornito da Microsoft e collegate a un bollettino di sicurezza il cui codice contiene «MS17-010», selezionare nella barra di ricerca:

Technologie:microsoft:server_message_block État:Vulnérabilités présentes Actif:win Groupe:production Référence:MS17-010

Come per l’inventario, alcune parole chiave sono mantenute e possono ancora essere utilizzate senza completamento automatico; sono le seguenti:

  • days_from:N: consente di filtrare le vulnerabilità che sono state pubblicate meno di N giorni fa
  • days_to:N: consente di filtrare le vulnerabilità che sono state pubblicate più di N giorni fa

Cercare per riferimento

Il filtro Riferimento consente di cercare CVE in base all’identificativo dei bollettini di sicurezza o dei riferimenti collegati alle vulnerabilità.

Di seguito è riportato l’elenco dei tipi di identificativi di bollettini di sicurezza possibili.

  • ADV: per Microsoft Security Advisory (esempio: ADV200002)
  • ALAS: per Amazon Linux AMI Security Advisory (esempio: ALAS-2020-1376)
  • APSB: Adobe Security Bulletin (esempio: APSB20-13)
  • ASA: per Arch Linux (esempio: ASA-202005-7)
  • CESA: per CentOS (esempio: CESA-2020:2050)
  • CERTA: per ANSSI (esempio: CERTA-2013-AVI-198)
  • CERTFR: per ANSSI (esempio: CERTFR-2020-AVI-338)
  • CISCO-SA: per Cisco Security Advisory (esempio: cisco-sa-asr920-ABjcLmef)
  • CPU: per Critical Patch Update advisory di Oracle (esempio: CPUApr2020_14)
  • DSA: per Debian (esempio: DSA-4683-1)
  • DLA: per Debian LTS (esempio: DLA-2233-1)
  • ELSA: per Oracle (esempio: ELSA-2020-2103)
  • FG-IR: per FortiGuard (esempio: FG-IR-18-230)
  • GPCON: per Cisco (esempio: GPCON-551)
  • HT: per Apple (esempio: HT211168)
  • HUAWEI-SA: per Huawei (esempio: huawei-sa-20200415-01-oob)
  • ICSMA: per CISA ICS (esempio: icsma-22-277-01)
  • MAU: per Microsoft Auto Update (esempio: MAU)
  • MFSA: per Mozilla (esempio: MFSA2020-15)
  • MS: per Microsoft (esempio: MS16-148)
  • PAN: per Cisco (esempio: PAN-100415)
  • PAN-SA: per Palo Alto Network Security Advisories (esempio: PAN-SA-2019-0038)
  • PHSA: per Photon OS (esempio: PHSA-2020-3.0-0089)
  • RHSA: per Red Hat (esempio: RHSA-2020:2291)
  • SEVD: per Schneider Electric (esempio: SEVD-2021-222-01)
  • SSA: per Siemens (esempio: SSA-997732)
  • SUSE-SU: per Suse Security Update (esempio: SUSE-SU-2020:1289)
  • USN: per Ubuntu (esempio: USN-4371-1)
  • VDE: per VDE (esempio: VDE-2021-001)
  • VMSA: per VMware (esempio: VMSA-2020-0011_CVE-2020-3957)
  • VU#: per Carnegie Mellon University (esempio: VU#914124)
  • ZDI: per Zero Day Initiative Advisory Details (esempio: ZDI-20-675)

Per elencare tutte le vulnerabilità menzionate nei bollettini di sicurezza emessi da Arch Linux, selezionare nella barra di ricerca:

Référence:ASA

Filtrare gli asset associati dalla pagina di una vulnerabilità

Queste ricerche si effettuano sugli asset presenti nella sezione Asset associati della pagina di una vulnerabilità.

Una ricerca senza parola chiave consente di filtrare gli asset in base al loro nome.

Cliccare su «Enciclopedia delle vulnerabilità», quindi cliccare sul codice di una CVE.

La parola chiave groupe consente di filtrare gli asset in base al nome del gruppo specificato.

Per visualizzare l’elenco di tutti gli asset il cui nome contiene la parola «srv_prd», digitare nella barra di ricerca:

srv_prd

Cercare dall’elenco dei problemi di sicurezza

Dall’elenco dei problemi di sicurezza, una ricerca senza parola chiave visualizza i problemi di sicurezza la cui scheda contiene la stringa cercata.

Come per l’enciclopedia delle vulnerabilità, la barra di ricerca propone parole chiave tramite completamento automatico:

  • Gravità: consente di filtrare i problemi di sicurezza in base al loro punteggio di gravità
  • Stato: consente di visualizzare solo i problemi di sicurezza presenti
  • CVE: consente di visualizzare i problemi di sicurezza collegati a una CVE
  • Tecnologia: consente di visualizzare i problemi di sicurezza collegati a una tecnologia
  • Gruppo: consente di filtrare i problemi di sicurezza presenti sugli asset appartenenti al gruppo specificato
  • Riferimento della regola: consente di filtrare i problemi di sicurezza in base al loro riferimento, che rappresenta un campo univoco che consente di identificare un problema di sicurezza
  • Da (giorni fa): consente di filtrare i problemi di sicurezza pubblicati a partire da un certo numero di giorni fa
  • Fino a (giorni fa): consente di filtrare i problemi di sicurezza pubblicati fino a un certo numero di giorni fa

Per visualizzare l’elenco dei problemi di sicurezza il cui titolo contiene «POODLE», associati alla vulnerabilità «CVE-2014-3566», sugli asset che fanno parte del gruppo «production» e per i quali una delle tecnologie interessate dalle CVE associate è «netbsd», selezionare nella barra di ricerca:

POODLE CVE:CVE-2014-3566 Groupe:production Technologie:netbsd

Ancoraggio delle ricerche

Per impostazione predefinita, le ricerche sono di norma di tipo infisso: vengono selezionate tutte le voci contenenti i termini di ricerca. È possibile restringere la corrispondenza tramite ancore:

  • Un termine che inizia con ^ diventa una ricerca per prefisso: vengono selezionate solo le voci che iniziano con il valore cercato. Ad esempio, Applicazione:^apache seleziona solo le applicazioni il cui nome inizia con «apache».
  • Un termine che termina con $ diventa una ricerca per suffisso: vengono selezionate solo le voci che terminano con il valore cercato. Ad esempio, Applicazione:gcc$ seleziona solo le applicazioni il cui nome termina con «gcc».
  • La combinazione delle due ancore (^valore$) produce una ricerca esatta: vengono selezionate solo le voci che corrispondono esattamente al valore, senza distinzione tra maiuscole/minuscole né accenti.

Quando un termine contiene un separatore come : che delimita più parti, le ancore si applicano a ciascuna parte singolarmente. Ad esempio, Applicazione:gcc$:15 cerca le applicazioni il cui nome termina con «gcc» e la cui versione inizia con «15». Si noti che la ricerca della versione è per prefisso per impostazione predefinita.


Indice