Logo StartupKit
PL

Wskaźniki i eksporty

Jak czytać wskaźniki VDP, zarządzać karmą badaczy, prowadzić Hall of Fame i generować eksporty dowodowe na potrzeby SOC 2.

Co pokazują wskaźniki

Wskaźniki pomagają wykazać skuteczność VDP podczas audytu. Stwierdzenie „Mamy program ujawniania podatności” nie jest wystarczającym dowodem. Za to „Potwierdziliśmy 100% zgłoszeń w ciągu 72 godzin i rozwiązaliśmy krytyczne problemy w ciągu 48 godzin” podaje konkretne wyniki.

Do audytu SOC 2 Type II zbierz dane z badanego okresu: liczbę zgłoszeń, zgodność z SLA, poziomy ważności i czasy rozwiązywania. Panel wskaźników i eksporty w Kit pomagają je przygotować.

Wskaźniki na pulpicie

Na górze pulpitu VDP wyświetla się pięć głównych wskaźników podsumowujących pracę zespołu.

Wskaźnik Opis
Open Reports Liczba zgłoszeń jeszcze nierozwiązanych ani nieodrzuconych
Awaiting Triage Zgłoszenia w statusie Submitted bez przeprowadzonej oceny
SLA Compliance % Procent zgłoszeń potwierdzonych w terminie skonfigurowanego SLA
Bounties Approved Łączna zatwierdzona wartość nagród w danym okresie
AI Flagged Liczba zgłoszeń z flagą „śmieci AI” oczekujących na weryfikację przez człowieka

Wskaźniki odświeżają się przy ładowaniu strony. Nie odświeżają się automatycznie. Żeby zobaczyć zaktualizowane liczby, ponownie załaduj stronę lub wróć do niej.

Wszystkie wskaźniki na pulpicie i stronie wskaźników uwzględniają tylko zgłoszenia, które możesz otworzyć. Zgłoszenia ograniczone do wybranych osób z zespołu wliczają się do wyników wyłącznie u uprawnionych i administratorów. Przy porównywaniu pulpitu z wynikami narzędzi AI uwzględnij uprawnienia i wybrany okres.

Strona wskaźników

Przejdź do VDP > Metrics, żeby zobaczyć szczegółowe analizy. Selektor okresu na górze pozwala ograniczyć dane do ostatnich 7, 30 lub 90 dni. To jedyne trzy dostępne zakresy. Nie można wybrać własnego zakresu dat.

Strona wskaźników dzieli się na osiem sekcji:

Sekcja Co przedstawia
MTTA (Mean Time to Acknowledge) Średni czas w godzinach od zgłoszenia do pierwszej odpowiedzi, dla wszystkich widocznych dla ciebie zgłoszeń w danym okresie
MTTR (Mean Time to Resolve) Średni czas w godzinach od zgłoszenia do rozwiązania, dla wszystkich widocznych dla ciebie zgłoszeń w danym okresie
SLA Compliance Odsetek zgłoszeń potwierdzonych w terminie skonfigurowanego SLA. Reaguj, gdy spadnie poniżej celu
Reports Over Time Wykres słupkowy zgłoszeń tygodniowo lub miesięcznie, przydatny do wykrywania wzorców sezonowych lub skoków w ujawnieniach
By Severity Rozkład zgłoszeń według poziomu ważności (od Super Critical po Informational)
By Status Rozkład wszystkich zgłoszeń przesłanych w danym okresie, pogrupowanych według ich bieżącego statusu (Submitted, Triaged, Validated, In Progress, Resolved itp.)
By Vulnerability Type Rozkład według kategorii OWASP. Pokazuje, na jakie klasy podatności produkt jest najbardziej narażony
Top Researchers Ranking według łącznej liczby zgłoszeń. Wskazuje badaczy, którzy przesłali najwięcej zgłoszeń

Wszystkie sekcje uwzględniają wybrany zakres dat. MTTA i MTTR pomagają ocenić, jak szybko zespół odpowiada i rozwiązuje zgłoszenia.

Karma badaczy

Kit śledzi jakość zgłoszeń badaczy w czasie za pomocą systemu karmy. Przejdź do VDP > Researchers, żeby zobaczyć pełny katalog badaczy wraz z poziomami karmy.

Poziom karmy Znaczenie Jak się wyświetla
Trusted Konsekwentnie prawidłowe, wysokiej jakości zgłoszenia Plakietka „Trusted” w profilu badacza i obok jego zgłoszeń
Neutral Brak wyraźnego sygnału w którąkolwiek stronę Plakietka „Neutral”
Low Historia zgłoszeń niskiej jakości Plakietka „Low” sygnalizująca potrzebę większej ostrożności
Untrusted Wzorzec spamu lub zgłoszeń w złej wierze Plakietka „Untrusted” wskazująca, że zgłoszenia badacza wymagają uważnego sprawdzenia

Liczba punktów karmy zmienia się automatycznie na podstawie zdarzeń powiązanych ze zgłoszeniami badacza. Większość zmian następuje, gdy zgłoszenie przechodzi do kolejnego etapu lub zostaje odrzucone z konkretnego powodu.

Zdarzenia pozytywne (zwiększają karmę):

  • Zgłoszenie przekazane do triażu
  • Zgłoszenie zwalidowane
  • Zgłoszenie rozwiązane
  • Nagroda przyznana za potwierdzoną podatność (nagrody o wyższej ważności dają bonus)
  • Zgłoszenie odrzucone jako prawidłowy duplikat realnego, już zgłoszonego problemu

Zdarzenia negatywne (zmniejszają karmę):

  • Zgłoszenie odrzucone jako spam
  • Zgłoszenie potwierdzone jako śmieci AI

Poza tymi automatycznymi zdarzeniami osoba prowadząca triaż (lub asystent AI) może ręcznie zwiększyć lub zmniejszyć karmę, wybierając powód z ustalonej listy. Służy to do przypadków, których nie obejmują reguły automatyczne.

Poziomy karmy pomagają zespołowi ustalać kolejność triażu. Zgłoszenie od badacza Trusted można przyspieszyć z większą pewnością. Zgłoszenie od badacza Untrusted nadal trafia do kolejki, ale jest oznaczone, żeby zespół mógł zastosować odpowiednią kontrolę.

Zarządzanie Hall of Fame

Przejdź do VDP > Hall of Fame, żeby zarządzać publiczną listą wyróżnionych badaczy. Hall of Fame wyróżnia badaczy, którzy przesłali do programu prawidłowe zgłoszenia.

Zasady wyróżniania badaczy:

  • Nikt nie trafia na listę bez zgody i nikt nie trafia tam automatycznie. Zespół dodaje każdy wpis ręcznie: dla badacza, który ustawił swoją preferencję wyróżnienia w portalu, który odpowiedział na wysłaną przez was prośbę o zgodę, albo którego zgodę odnotowaliście z wątku zgłoszenia lub z e-maila
  • Badacza, który wybrał Poza listą, nie da się dodać w ogóle. Ta odmowa jest ostateczna i nic na tej stronie jej nie omija
  • Zespół może przypiąć (Feature) badacza, co ustawia go na górze strony publicznej
  • Zespół może usunąć (Remove) wpis z tablicy. To zdejmuje wpis ze strony; preferencja wyróżnienia badacza pozostaje bez zmian, więc tego samego badacza można wyróżnić ponownie później

Jeśli badacz nigdy nie odpowiedział na pytanie o wyróżnienie, zamiast czekać możesz wysłać mu prośbę o zgodę z jego profilu. Cztery stany wyróżnienia i działanie tej prośby opisuje Portal badacza.

Publiczny Hall of Fame jest dostępny pod adresem /security/{program-slug}/hall-of-fame. Dodaj ten adres do polityki ujawniania, żeby badacze mogli zobaczyć wyróżnienia. Większość programów publikuje Hall of Fame po zebraniu pięciu lub więcej wyróżnionych badaczy.

Generowanie eksportów

Eksport uruchomisz przyciskami Download CSV i Download PDF na stronach z danymi:

  • Metrics (VDP > Metrics): eksport obejmuje okres aktualnie wybrany na stronie (ostatnie 7, 30 lub 90 dni)
  • Ledger (VDP > Ledger): eksportuje pełną historię finansową i historię zgłoszeń bez ograniczenia zakresem dat (od początku istnienia programu)
  • Disbursements (VDP > Disbursements): eksportuje z widoku wypłat, również bez ograniczenia zakresem dat (od początku istnienia programu)

Eksporty są dołączone do każdej aktywnej subskrypcji Kit. Tylko eksport ze strony Metrics jest ograniczony zakresem dat. Każdy eksport obejmuje wszystkie zgłoszenia w danym zakresie.

Wybierz format:

Format Najlepszy do
CSV Dane do arkuszy kalkulacyjnych, dalszej analizy lub importu do narzędzi GRC
PDF Raport czytelny dla człowieka, przygotowany dla audytorów. Zawiera nagłówki, podsumowania i tabele

Każdy eksport zawiera cztery sekcje:

Sekcja Zawartość
Report Summaries Identyfikator zgłoszenia, tytuł, status, ważność, wynik CVSS, typ podatności, data zgłoszenia, data rozwiązania
SLA Performance Status SLA dla każdego zgłoszenia, czas zgłoszenia, termin SLA i liczba godzin, które upłynęły
Communication Log Tylko wiadomości zewnętrzne (komunikacja skierowana do badacza, bez notatek wewnętrznych)
Financial Ledger Zatwierdzenia nagród, rekordy wypłat i kwoty wypłat za dany okres

Kit przygotowuje pliki w tle. Przycisk eksportu otwiera stronę z informacją o postępie, która aktualizuje się automatycznie. Kit nie wysyła przy tym e-maila. Po zakończeniu przetwarzania na tej stronie pojawia się link do pobrania. Duże eksporty obejmujące kilka kwartałów danych mogą zająć kilka minut, a wygenerowany plik jest dostępny przez 7 dni, zanim wygaśnie.

Przygotowanie dokumentacji do SOC 2

Proponowana kolejność przygotowania dokumentacji do audytów SOC 2 Type II:

  1. Na koniec każdego kwartału otwórz VDP > Metrics, wybierz okres 90 dni (najbliższe przybliżenie kwartału) i użyj przycisków eksportu. Możesz też otworzyć VDP > Ledger, żeby uzyskać pełną historię operacji finansowych wraz z danymi zgłoszeń z danego kwartału
  2. Kliknij Download PDF, żeby uzyskać główny plik dowodowy, a następnie Download CSV jako uzupełnienie
  3. Poczekaj, aż strona statusu każdego eksportu zakończy przetwarzanie, a potem użyj linku do pobrania, który się pojawi
  4. Dołącz oba pliki do folderów dowodowych CC4 (Monitoring Activities) i CC7 (System Operations)

Eksport pomaga sprawdzić trzy rzeczy: czy zgłoszenia są odbierane i obsługiwane, czy zespół dotrzymuje SLA oraz jak przebiegały operacje od zatwierdzenia nagrody po wypłatę. Dobierz dokumentację do okresu i kontroli objętych audytem.

Szczegóły księgi finansowej opisuje poradnik Nagrody i wypłaty.

Lista kontrolna

  • Na początku każdego tygodnia przeglądaj wskaźniki, żeby wcześnie wychwycić spadki zgodności z SLA
  • Na początku każdego kwartału sprawdzaj stronę wskaźników, żeby potwierdzić trendy MTTA i MTTR
  • Przeglądaj poziomy karmy badaczy, żeby wskazać badaczy Trusted do przyspieszonego triażu
  • Opublikuj Hall of Fame po zebraniu 5+ wyróżnionych badaczy
  • Wygeneruj kwartalny eksport do folderu dowodowego SOC 2 CC4/CC7
  • Ustaw cykliczne przypomnienie w kalendarzu na pobranie danych przed każdym audytem SOC 2
  • Jeśli zgodność z SLA spada, sprawdź proces opisany w poradniku Triaż zgłoszeń

Co dalej

Wpisz, aby wyszukać...