Käyttötapaus

Asiakkaan tietoturvakatselmuksen ei pitäisi olla aarteenetsintä.

Yritysasiakkaat kysyvät yhä useammin, mitä julkaisu sisältää, mitä tunnettuja haavoittuvuuksia löytyy, mitkä niistä todella vaikuttavat tuotteeseen ja mikä evidence tukee vastausta.

Evydence auttaa muuttamaan katselmuksen käsityöstä toistettavaksi julkaisuevidence-työnkuluksi.

Release dossier verify-ready
01

Artifact digest

02

SBOM inventory

03

Vulnerability decision

04

Signed package

Kysymys, joka käynnistää selvityksen

Asiakas kysyy: Tämä CVE näkyy ohjelmiston SBOMissa. Vaikuttaako se meihin?

Ilman järjestelmää vastaus voi vaatia SBOMin, skannerin, CI-lokien, artefaktien, sisäisten tikettien, hyväksyntöjen, julkaisutietojen ja aiempien asiakasvastausten läpikäyntiä.

Selkeämpi vastaus

  • kyllä, vaikuttaa ja on korjattu
  • kyllä, vaikuttaa ja on hyväksytty poikkeuksella
  • ei, mukana mutta ei hyödynnettävissä tässä tuotekontekstissa
  • tuntematon, dokumentoiduilla aukoilla ja seuraavilla toimilla

Ennen ja jälkeen

Uskomme, ettei tämä ole hyödynnettävissä. Tarkistamme asian kehitystiimiltä. Tälle julkaisulle löydös arvioitiin, merkittiin not affected -tilaan, linkitettiin tukevaan evidenceen ja sisällytettiin asiakaspakettiin.

Seuraava askel

Arvioi tekninen totuus GitHubissa.

Verkkosivusto rajaa liiketoimintaongelman. Repositorio pysyy lähteenä koodille, dokumentaatiolle, julkaisuartefakteille, rajoituksille ja todennusevidencelle.