הרצת סריקה
מסך New Scan (ניהול מערכת → תפעול → New Scan) הוא המקום שבו מגדירים ומפעילים סריקת מצב אבטחה. המדריך מכסה כל בקרה.
דרישות מקדימות
Section titled “דרישות מקדימות”| דרישה | תיאור | למה זה נחוץ |
|---|---|---|
הרשאת scans.run | התפקיד שלכם יכול להפעיל סריקות | כפתור ה-Launch חסום בלעדיה |
| חשבון ענן מחובר | GCP / AWS / Azure / M365 / Workspace | מספק את יעד הסריקה והאישורים |
| רישיון תקף | התוכנית מכסה את הסריקה | סריקה חסומה כל עוד הרישיון אינו תקף |
שלב אחר שלב
Section titled “שלב אחר שלב”1. בחירת ספק ענן
Section titled “1. בחירת ספק ענן”בחרו GCP, AWS, Azure או All Clouds. בורר תבניות סריקה מהירה יכול למלא מראש את הספק והפרופיל למקרים נפוצים.
2. בחירת חשבון מחובר
Section titled “2. בחירת חשבון מחובר”בחרו מתוך Connected Accounts (מאוכלס מהחיבורים השמורים) כדי למלא אוטומטית את היעד. אם עדיין לא חיברתם את הענן, השתמשו ב-Add / Connect Provider כדי לקפוץ ל-Deployments.
3. הגדרת היקף
Section titled “3. הגדרת היקף”השתמשו בלשוניות ההיקף:
| היקף | יעד |
|---|---|
| Project | מזהה פרויקט אחד או יותר |
| Folder | מזהה תיקייה (כל הפרויקטים תחתיה) |
| Org | מזהה ארגון |
| Custom | רשימה חופשית רב-שורתית (עד 20 ערכים) |
4. בחירת פרופיל
Section titled “4. בחירת פרופיל”הפרופיל בוחר אילו בדיקות ירוצו. בחירות נפוצות:
| פרופיל | מתי להשתמש |
|---|---|
mvp15 | בסיס מהיר בן 15 בדיקות (הרצה ראשונה טובה) |
full | כיסוי מקיף |
iam / networking / storage / compute / gke | סריקות ממוקדות-תחום |
cis | תאימות מבחן CIS |
audit | אספן הביקורת |
red_team / blue_team | דגש התקפי / הגנתי (Red Team דורש מצב Simulate ומעלה) |
web_security / host_security | הקשחת אפליקציית Web / מערכת הפעלה |
| 🔥 EVERYTHING | הכול בבת אחת — כל העננים, Host, Web PT, ביקורת ו-SARIF |
5. הגדרת אפשרויות
Section titled “5. הגדרת אפשרויות”| אפשרות | אפקט |
|---|---|
| Mock Mode | שימוש בנתוני דמה במקום קריאות לענן (מצוין לניסיון/הדגמה) |
| SARIF Output | הפקת דוח SARIF (לצינורות code-scanning) |
| Host Security Scan | הוספת בדיקות הקשחת OS/Host; בחירת שיטת SSH (IAP Tunnel / Direct SSH / Metadata Only) |
| Audit Collector | הרצת מנוע הביקורת לצד הסריקה (מוצג ל-full/EVERYTHING) |
| Web PT | בדיקות חדירה אקטיביות ב-HTTP מול כתובות URL שסופקו |
6. הרצת Pre-scan Permission Check
Section titled “6. הרצת Pre-scan Permission Check”לחצו Pre-scan Permission Check (POST /preflight) כדי לראות, לכל שירות, אילו הרשאות מוענקות או חסרות — עם דוח שניתן להעתקה. תקנו פערים לפני ההפעלה.
7. שם והפעלה
Section titled “7. שם והפעלה”הזינו שם לקוח / שם סריקה (מופיע בדוחות), ולחצו Launch (POST /scans). הסריקה מתחילה אסינכרונית ומופיעה ב-Scan History.
- הסריקה מציגה Completed ב-Scan History.
- ממצאים מופיעים תחת ממצאים וסיכון → Issues.
- ה-Dashboard מתעדכן עם מצב האבטחה החדש.
חלופת API
Section titled “חלופת API”curl -X POST "https://<your-host>/scans" \ -H "X-API-Key: cspm_xxxxxxxxxxxxxxxx" \ -H "Content-Type: application/json" \ -H "Idempotency-Key: my-unique-key-001" \ -d '{ "projects": ["my-gcp-project-id"], "profile": "full", "run_audit": true, "sarif": true }'מחזיר 202 Accepted עם scan_id; בצעו polling ל-GET /scans/{scan_id}. קיימים גם משגרים ייעודיים לספק (/scans/gcp, /scans/aws, /scans/azure, /scans/m365, /scans/workspace). כותרת Idempotency-Key האופציונלית מונעת הפעלות כפולות. ראו הפניית API.
פתרון תקלות
Section titled “פתרון תקלות”| תקלה | סיבה | פתרון |
|---|---|---|
| כפתור ה-Launch מושבת | חסרה scans.run או שדה נדרש | בדקו הרשאות וודאו שהיקף ופרופיל מוגדרים |
| ה-Preflight מציג הרשאות שנדחו | לחשבון המחובר חסרים תפקידי קריאה | הענקו את התפקידים המפורטים, ובדקו מחדש |
| הסריקה נכשלת מיד | אישורים פגי-תוקף | אמתו מחדש את החשבון; ראו פתרון תקלות |