Yönetişim¶
Konum: Sol menü → Governance. Sayfa için findings.read gerekir. Remediation ve Exceptions okunabilir; Policy değişiklikleri ile SLA taramasını elle başlatmak settings.manage ister. Risk istisnası isteme, inceleme ve iptal etme işlemleri ayrı yetkilerle korunur.
Yönetişim, bulguların giderilme süresini, açık risk kayıtlarını ve kurum politikalarını tek yerde gösterir. Ekranın üç sekmesi Remediation, Exceptions, Policy. Buradaki risk kabulü bir bulguyu düzeltilmiş saymaz; onay süresi boyunca ilgili güvenlik kapılarındaki etkisini yönetir, kayıt ve karar geçmişini korur.
Remediation: gecikmeyi ve ilerlemeyi okuma¶
- Remediation sekmesini açın. Mean time to remediate son 90 gündeki çözülen bulguların ortalama giderilme süresini; SLA compliance son tarihe tabi kapatılan bulguların zamanında kapanma oranını gösterir. Ölçülecek kayıt yoksa yüzde yerine çizgi görünür.
- Open findings sayısı her fingerprint'in en son yaşam döngüsü durumuna göre açık bulguları gösterir. Overdue SLA son tarihi geçmiş açık bulguları sayar.
- Backlog age tablosunda açık bulgunun ilk görüldüğü tarihten bu yana geçen süreyi ve kritik, yüksek, orta, düşük şiddet dağılımını inceleyin. Son tarama tarihi yaş sayacını sıfırlamaz.
- Open backlog over time son 90 günün günlük açık bulgu eğilimini, Time to remediate by severity her şiddette çözülen sayı ve ortalamayı gösterir. Beklenmeyen artışları tarama ve bulgu ayrıntılarıyla karşılaştırın.
- Yetkiniz varsa Run SLA sweep ile hatırlatma/escalation taramasını elle başlatın. Bu işlem yeni tarama başlatmaz ve bir bulguyu otomatik düzeltmez; vadesi gelen SLA bildirimlerini değerlendirir. Bildirim teslimi kanal yapılandırmasına ve worker sağlığına bağlıdır.
Exceptions: kabul edilen risk kayıtları¶
Exceptions → Accepted risk inventory varsayılan olarak Active accepted risk görünümünü açar. Bir bulgudan risk istisnası talep edildiğinde istek burada görülür. Talep onaylanana kadar hiçbir muafiyet geçerli değildir; isteği oluşturan kişi kendi isteğini onaylayamaz.
Kayıt bulma ve dışa aktarma¶
- Project ile erişebildiğiniz projelerden birini veya All accessible projects seçin. Çok sayıda projede Load more projects ile listeyi genişletin.
- Risk owner seçin. Rol ve proje kapsamına göre aranabilir sahip dizini veya elle sahip ID alanı gösterilebilir.
- View listesinden Active accepted risk, Awaiting approval, All records, Expired, Rejected, Revoked, Withdrawn, Renewed veya Requires re-admission seçin.
- Category ile “Risk accepted”, “Compensating control”, “False-positive dispute”, “Won’t fix”; Severity ile şiddet; Expires on or before ile son kullanım tarihini süzün. Search sahibi, projeyi veya gerekçeyi arar. Filtre değişince ilk sayfaya dönülür.
- Tablo her kaydın karar/kategorisini, proje/şiddetini, risk sahibini ve UTC bitiş tarihini gösterir. Liste 25 kayıtlık sayfalara ayrılır; Previous/Next ile ilerleyin.
- export.read yetkiniz varsa Export CSV, Export JSON veya Export PDF seçin. Dışa aktarım yalnız görünen sayfayı değil mevcut filtrelerle eşleşen kayıtları hazırlar.
Talep, bağımsız inceleme ve sonlandırma¶
- Risk kabulü isteğini ilgili bulgunun ayrıntısından başlatın. Kategori, gerekçe, risk sahibi ve son kullanma tarihini girin; süre kurumun Policy → Risk acceptance üst sınırını aşamaz. İstek için exceptions.request yetkisi gerekir.
- Exceptions → Awaiting approval açın ve kaydı seçin. Sağ panel gerekçeyi, risk sahibini, isteyen ve karar veren kişileri, süreyi ve sürüm numarasını gösterir. Bekleyen isteklerin güvenlik kapılarında muafiyet sağlamadığı açıkça belirtilir.
- İsteği oluşturmayan, exceptions.review yetkili bir inceleyici Approve request veya Reject request seçer. Reddetmede gerekçe zorunludur; onay notu isteğe bağlıdır. Confirm ile karar ve aktör kayıt altına alınır. Aynı kullanıcının farklı API anahtarı ya da değişen e-posta ile kendini onaylaması engellenir.
- İstek sahibi, bekleyen kendi isteğinde Withdraw request kullanabilir; gerekçe gerekir. Etkin veya yeniden inceleme gerektiren bir istisna, exceptions.revoke yetkisiyle Revoke exception seçilerek sonlandırılabilir; gerekçe gerekir.
- Süresi yaklaşan etkin istisnada Request renewal, diğer uygun durumlarda Submit new request ile yeni istek başlatılır. Önceki istek ve kararlar korunur; yenileme eski onayı süresiz uzatmaz.
- Kaydın Audit history bölümünü açın. Olayların zamanı, aktörü, notu, bütünlük durumu ve varsa bağımsız dış anchor doğrulaması gösterilir. “Unanchored” ya da snapshot'tan devralınmış güven sınırı, eski geçmiş için bağımsız doğrulama iddiası değildir. Load older events ile geçmişi ilerletin.
Legacy waiver quarantine ayrı bir tarihsel kayıt bölümüdür. Yönetilen onaya bağlı olmayan eski waiver'lar muafiyet sağlamaz; proje filtresi uygulanır ama ana envanter ve export'a dahil değildir. Uygunsa settings.manage ve exceptions.request yetkili kullanıcı Request readmission ile yeni sahip/süre/gerekçeli bekleyen istek oluşturabilir. Eski kayıt kanıt olarak kalır.
Policy: son tarihler ve kabul sınırları¶
Remediation SLA¶
- Policy → Remediation SLA açın. Enforce remediation deadlines seçimi yeni bulgular için otomatik son tarih atamayı açar veya kapatır.
- Kritik, yüksek, orta ve düşük şiddet için gün sayılarını girin. Her alan 1–3.650 gün aralığındadır. Son tarih, bulgunun ilk görüldüğü andan ölçülür; açıkça girilmiş son tarihin üzerine yazılmaz.
- Save SLA policy ile kaydedin. Bu düğme settings.manage izniyle kullanılabilir. Kaydın ardından Remediation'daki overdue ve compliance göstergelerini tekrar kontrol edin.
Risk acceptance¶
- Maximum duration değerini 1–3.650 gün arasında belirleyin; bitiş tarihi zorunludur.
- Independent approval required ve Self-approval is prohibited sabit kurallardır; kullanıcı bunları kapatamaz. Yeni istisnalar bekleyen durumda başlar.
- Save exception policy ile kaydedin. Yeni isteklerdeki süre sınırı bundan etkilenir; geçmiş kararlar ve denetim izi korunur.
- Escalation açıklamasını okuyun: SLA hatırlatmaları saatlik kontrol edilir. İstisna süresi dolması veri okunurken uygulanır; etkin worker ayrıca varsayılan olarak her 60 saniyede kaydı uzlaştırıp bildirim kuyruğuna alır. Bildirim gelmezse Settings → Notifications kanalını ve worker sağlığını inceleyin.
Yetki ve hata durumları¶
| İşlem | Gereken izin |
|---|---|
| Remediation, envanter, kayıt ve geçmiş okuma | findings.read ve erişilebilir proje |
| Envanteri CSV/JSON/PDF dışa aktarma | export.read |
| Bulgu için istisna isteme, kendi bekleyen isteğini geri çekme | exceptions.request |
| Başka birinin isteğini onaylama veya reddetme | exceptions.review |
| Etkin istisnayı sonlandırma | exceptions.revoke |
| SLA/istisna politikasını kaydetme, SLA sweep | settings.manage |
| Eski waiver'ı yeniden kabul için isteme | settings.manage + exceptions.request |
- Pending ama release kapısı hâlâ engelliyor: Beklenen davranıştır; yalnız etkin ve süresi dolmamış onay muafiyet sağlar.
- Onay düğmesi görünmüyor: İstek sizinse bağımsız inceleyici gerekir; değilse exceptions.review ve proje erişimini kontrol edin.
- Kayıt “Expired” oldu: Süre bittiğinde muafiyet sona erer. Yeni, sınırlı süreli istek oluşturun.
- Karar çakışması / sürüm hatası: Kayıt başka bir kullanıcı tarafından değişmiştir. Reload the record before deciding again ile son sürümü alın, yeniden değerlendirin.
- Geçmiş bütünlüğü uyarısı: Karar kaydını “doğrulanmış” saymadan önce uyarı ve trust origin ayrıntısını inceleyin.