# Руководство пользователя

**Система КАПСУЛА**

Версия документа: 04.03.2026

---

## Содержание

1. [Введение](#1-введение)
2. [Вход в систему](#2-вход-в-систему)
3. [Работа с тенантами](#3-работа-с-тенантами)
4. [Запуск сканирований](#4-запуск-сканирований)
5. [Просмотр результатов сканирования](#5-просмотр-результатов-сканирования)
6. [Управление уязвимостями (VM)](#6-управление-уязвимостями-vm)
7. [Генерация отчетов](#7-генерация-отчетов)
8. [Управление конфигурацией тенанта](#8-управление-конфигурацией-тенанта)
9. [Настройки профиля](#9-настройки-профиля)
10. [Часто задаваемые вопросы](#10-часто-задаваемые-вопросы)
11. [Инструменты: точечные и Zero/One-day проверки](#11-инструменты-точечные-и-zerooneday-проверки)

---

## 1. Введение

Система КАПСУЛА (Комплексный Анализ Периметра и Сетевых Угроз) позволяет выполнять автоматизированное сканирование сетевой инфраструктуры, анализ уязвимостей и генерацию отчетов.

Данное руководство описывает основные функции клиентского портала и процедуры работы с системой.

При работе со смартфона списки сканирований, расписаний и открытые порты на периметре отображаются в виде карточек, а расширенные действия по скану доступны через меню (⋮), чтобы данные помещались по ширине экрана без горизонтальной прокрутки.

---

## 2. Вход в систему

### 2.1. Первый вход

Для входа в систему откройте веб-интерфейс в браузере. Введите email и пароль, которые были предоставлены администратором.

![Рисунок 2.1: Страница входа в систему](images/UG-2.1.jpg)

### 2.2. Вход с двухфакторной аутентификацией

Если у вас включена двухфакторная аутентификация (2FA), после ввода email и пароля система запросит код из TOTP-приложения (например, Яндекс Ключ).

![Рисунок 2.2: Ввод кода 2FA](images/UG-2.2.jpg)

---

## 3. Работа с тенантами

### 3.1. Просмотр списка тенантов

После входа в систему вы увидите список доступных тенантов. Тенант представляет собой отдельную сетевую инфраструктуру для сканирования.

![Рисунок 3.1: Список тенантов](images/UG-3.1.jpg)

### 3.2. Просмотр деталей тенанта

Для просмотра детальной информации о тенанте нажмите на название тенанта или кнопку "View Details". Откроется страница с вкладками: Scans, Configuration.

![Рисунок 3.2: Детали тенанта](images/UG-3.2.jpg)

---

## 4. Запуск сканирований

### 4.1. Запуск сканирования периметра

Возможность ручного запуска сканирований зависит от роли и настроек учетной записи:
- **Аналитик** может запускать сканы только если администратор включил опцию «Разрешить ручной запуск сканирований».
- **Оператор** запускать сканирования не может.

Для запуска сканирования периметра нажмите кнопку "Start Scan" на странице тенанта. Заполните форму:

- **Mode** — режим сканирования (tcp или all)
- **TCP Ports** — список портов через запятую или "all"
- **Service Info** — включить определение версий сервисов
- **Start VM** — автоматически запустить VM сканирование после завершения

![Рисунок 4.1: Форма запуска сканирования](images/UG-4.1.jpg)

**Примечание:** Если кнопка «Запустить сканирование» недоступна, обратитесь к администратору системы — возможно, для вашей учётной записи не включена возможность ручного запуска или у вас роль оператора. Сканирования по расписанию, настроенному администратором, выполняются независимо от этой опции.

### 4.2. Мониторинг статуса сканирования

После запуска сканирования вы можете отслеживать его статус в реальном времени. Статус обновляется автоматически.

![Рисунок 4.2: Статус сканирования](images/UG-4.2.jpg)

---

## 5. Просмотр результатов сканирования

### 5.1. Просмотр списка сканирований

На вкладке "Scans" отображается список всех сканирований тенанта с информацией о времени запуска, завершения, режиме и статусе.

![Рисунок 5.1: Список сканирований](images/UG-5.1.jpg)

### 5.2. Просмотр деталей сканирования

Для просмотра детальных результатов сканирования нажмите кнопку "View Details". Откроется диалоговое окно с информацией о хостах, портах и сервисах.

![Рисунок 5.2: Детали сканирования](images/UG-5.2.jpg)

### 5.3. Сравнение сканирований

Для сравнения двух сканирований нажмите кнопку "Compare Scans" и выберите сканирование для сравнения. Система покажет изменения между сканированиями.

![Рисунок 5.3: Сравнение сканирований](images/UG-5.3.jpg)

---

## 6. Управление уязвимостями (VM)

### 6.1. Настройка конфигурации VM

Для настройки параметров сканирования уязвимостей перейдите в раздел "VM Config". Вы можете настроить:

- **Nmap vulners сканирование**
- **Nmap агрессивное сканирование**
- **Nuclei сканирование**
- **OWASP ZAP сканирование**
- **DursGo сканирование** (модули `-s` через запятую; пусто → `all`)
- **Минимальный уровень критичности для отчетов**

Для роли **Оператор** раздел VM Config доступен только для просмотра (без сохранения изменений).

![Рисунок 6.1: Настройка VM конфигурации](images/UG-6.1.jpg)

### 6.2. Запуск VM сканирования

VM сканирование можно запустить автоматически при запуске периметра (опция "Start VM") или вручную после завершения периметра, нажав кнопку "Start VM".
Ручной запуск VM доступен только клиенту-аналитику с включённым администратором разрешением ручного запуска.

![Рисунок 6.2: Запуск VM сканирования](images/UG-6.2.jpg)

### 6.3. Просмотр результатов VM

Для просмотра результатов VM сканирования нажмите кнопку "View VM Results". Отобразятся обнаруженные уязвимости, результаты Nuclei, ZAP и DursGo.

На мобильных устройствах диалог "VM Results" открывается в полноэкранном режиме и показывает findings карточками:
- **Nuclei findings** — шаблон, severity, target, description/evidence/URL;
- **ZAP findings** — alert, risk level, URI, description/attack/evidence/solution;
- **DursGo findings** — тип уязвимости, severity, URL, parameter/payload, details/evidence/remediation;
- **CVE findings** — хост, сервис, CVE ID и метрики (CVSS, EPSS, вероятность эксплуатации).
- В таблице уязвимостей добавлена колонка **BDU ID**. Если для CVE найден маппинг в БДУ, BDU ID отображается ссылкой. По клику открывается карточка БДУ с деталями и ссылкой на сайт ФСТЭК.

Для описаний Nuclei, ZAP и DursGo доступен переключатель **RU/EN** (аналогично CVE):
- **EN** — исходное описание из сканера;
- **RU** — AI-перевод поля description/details (если уже готов).

Перевод Nuclei/ZAP/DursGo запускается отдельной фоновой задачей после завершения VM сканирования и не задерживает показ результатов: сначала доступен EN, затем после завершения фонового перевода появляется RU. Если в результатах много однотипных findings с одинаковым описанием, система отправляет на AI-перевод только уникальные описания и применяет один перевод ко всем совпадающим строкам.

На десктопе сохраняется табличное представление. Длинные строки (URI, services, description, evidence) автоматически переносятся и не выходят за границы диалога.

### 6.3.1. Проверка устранения уязвимостей

Рядом с находкой CVE / Nuclei / ZAP / DursGo (если она **не** отмечена как False Positive) аналитик на **платном** тарифе может нажать иконку **«Проверить устранение»**. На бесплатном тарифе иконка скрыта. Система запускает соответствующий Tool (Nmap vulners, Nuclei, ZAP или DursGo) точечно по той же цели и сравнивает результат с исходной находкой.

В диалоге отображаются статус проверки, **дата обнаружения**, **дата проверки** и вердикт (**Устранено** / **Не устранено**). Можно скачать PDF-отчёт на языке интерфейса. Автоматическая отметка False Positive не выполняется — только отчёт. Проверка также появляется в истории меню «Инструменты».

### 6.4. False Positive для VM-находок

В результатах VM для CVE, Nuclei, ZAP и DursGo рядом с находкой отображается круглый переключатель **FP**. Клиент-аналитик может нажать его, чтобы отметить находку как **False Positive**. Такая находка остается видимой в результатах, получает chip `False Positive` и визуально приглушается, но перестает учитываться в оценке защищенности, активных счетчиках, экспортных отчетах и новых AI-сводках.

Отметка хранится на уровне тенанта по стабильной сигнатуре находки, а не внутри одного скана. Поэтому если та же CVE/Nuclei/ZAP/DursGo находка появится в последующих VM сканах, она автоматически будет считаться False Positive. Снять отметку можно тем же переключателем в любом VM Results, где эта сигнатура отображается.

На мобильной версии переключатель FP находится в шапке карточки Nuclei/ZAP/DursGo/CVE рядом с severity или CVE ID; снять FP можно прямо из карточки. Роль **Оператор** видит статус False Positive только read-only и не может включать или отключать FP.

При открытии деталей CVE (из результатов VM или на странице поиска CVE) система сначала проверяет локальную базу. Если CVE отсутствует, выполняется автоматическая догрузка из NVD. Если уязвимость есть в NVD, карточка появляется автоматически без ручного импорта. Если уязвимость отсутствует и в NVD, показывается понятное сообщение «CVE не найден в NVD».

### 6.5. Поиск по базе БДУ

В клиентском меню добавлен раздел **БДУ** (`/client/bdu-search`).

В разделе можно:
- искать по BDU ID, CVE ID и свободному тексту;
- открыть карточку БДУ по клику на BDU ID;
- просматривать базовые атрибуты уязвимости (severity, CVE-связи, описание, CVSS).

Если русское описание CVE/Nuclei/ZAP/DursGo ещё не готово, сначала показывается английский текст, затем перевод догружается автоматически (polling выполняется в фоне).

![Рисунок 6.3: Результаты VM сканирования](images/UG-6.3.jpg)

### 6.6. Генерация AI сводки

Для генерации AI сводки по результатам VM сканирования нажмите кнопку "Generate AI Summary". После завершения генерации вы сможете просмотреть аналитический отчет. При большом количестве однотипных ZAP/Nuclei/DursGo findings система автоматически группирует их и включает compact mode для AI prompt, поэтому сводка остаётся доступной даже при массовых FQDN/веб-результатах.

![Рисунок 6.4: AI сводка](images/UG-6.4.jpg)

### 6.7. Оценка защищенности

Карточки и графики используют CVE из Nmap, Nuclei, ZAP и DursGo. В VM Results у web-находки показываются её CVE, CVSS, EPSS и percentile. False Positive в расчёт не входят.

Киберустойчивость учитывает EPSS уникальных CVE каждого хоста или web-цели. После этого применяется только один штраф по самой тяжёлой активной находке всего сканирования: HIGH/CRITICAL уменьшает индекс вдвое, MEDIUM — на 25%. На трёхуровневом графике `CRITICAL`, как и на карточке, отображается как «Низкий».

Кнопка **«Пересчитать оценки»** сначала восстанавливает и обогащает CVE старых VM-сканирований выбранного диапазона, затем пересчитывает карточку и историю. Операцию можно безопасно повторять.

---

## 7. Генерация отчетов

### 7.1. Выбор формата отчёта

Для выгрузки единого отчёта нажмите кнопку "Download report" (иконка загрузки) рядом с нужным сканированием. Откроется меню с выбором формата: PDF, CSV, JSON.

![Рисунок 7.1: Выбор формата отчёта](images/UG-7.1.jpg)

### 7.2. Генерация PDF отчёта

Выберите в меню пункт "Download PDF". Отчёт будет автоматически скачан. PDF включает результаты периметра и VM.
Для Nuclei, ZAP и DursGo в отчёте также приводятся явные CVE, CVSS, EPSS и percentile. Заголовки соответствуют языку интерфейса.

### 7.3. Генерация CSV отчёта

Выберите в меню пункт "Download CSV". Файл в формате CSV удобен для импорта в Excel и анализа.

### 7.4. Генерация JSON отчёта

Выберите в меню пункт "Download JSON". JSON подходит для программной обработки и интеграции.
Помимо отображаемых разделов JSON содержит машиночитаемые поля `assessment` и `finding_cves` с неизменяемыми ключами.

### 7.5. Генерация PDF сравнения сканирований

Для генерации PDF отчета сравнения двух сканирований используйте кнопку "Compare PDF" на странице сравнения сканирований.

---

## 8. Управление конфигурацией тенанта

Вкладка **Configuration** на странице тенанта содержит клиентские настройки периметра: сети, TCP-порты, исключения, FQDN и сохраненные False Positive. На desktop-версии большие списки отображаются как таблицы: **Сети** растут по высоте до 10 строк, затем получают прокрутку; ниже рядом расположены **FQDN** и **Исключения** по 50% ширины. Эти две таблицы имеют одинаковую высоту строк и одинаковое число видимых строк по максимуму между списками (от 1 до 10, затем прокрутка). **Сохраненные False Positive** отображаются отдельной таблицей на всю ширину. На мобильной версии интерфейс остается списочно-карточным.

### 8.1. Сети и TCP-порты

В таблице **Сети** отображаются CIDR-диапазоны тенанта. Клиент-аналитик может удалить отдельную сеть, если она больше не должна сканироваться; добавление и массовая загрузка сетей выполняются администратором.

В блоке **TCP порты** можно сохранить список портов для сканирования через запятую или диапазонами. Если поле пустое, используются порты по умолчанию из конфигурации системы.

### 8.2. Добавление исключений

Для исключения хостов или подсетей из сканирования перейдите на вкладку "Configuration" тенанта и нажмите "Add Exclude". Вы можете указать IP-адрес, CIDR или hostname.
Эта операция доступна клиенту-аналитику.

![Рисунок 8.1: Добавление исключения](images/UG-8.1.jpg)

### 8.3. Управление FQDN

FQDN (Fully Qualified Domain Names) автоматически добавляются к VM Nmap. Для VM Nuclei, ZAP и DursGo система резолвит FQDN и сканирует `http(s)://fqdn`, если IP этого FQDN совпадает с веб-хостом, найденным периметром. Вы можете просматривать и удалять FQDN на вкладке "Configuration".
Удаление FQDN доступно клиенту-аналитику.

![Рисунок 8.2: Управление FQDN](images/UG-8.2.jpg)

### 8.4. Сохраненные False Positive

Раздел **Сохраненные False Positive** показывает tenant-scoped правила, созданные из VM Results для CVE, Nuclei, ZAP и DursGo. Клиент-аналитик может удалить правило прямо на вкладке Configuration; после удаления соответствующая находка снова будет учитываться в новых расчетах, экспортных отчетах и AI-сводках. Оператор видит список только для чтения.

### 8.5. Выгрузка конфигурации

Кнопка **Выгрузить конфигурацию** на вкладке Configuration позволяет скачать текущий snapshot настроек тенанта в форматах **PDF**, **CSV** или **JSON**. В выгрузку входят данные тенанта, TCP-порты, сети, исключения, FQDN и сохраненные False Positive. Названия разделов и колонок выгружаются на текущем языке интерфейса пользователя.

---

## 9. Настройки профиля

### 9.1. Изменение пароля

Для изменения пароля перейдите в раздел "Profile" и введите текущий и новый пароль. Пароль должен соответствовать требованиям сложности.

![Рисунок 9.1: Изменение пароля](images/UG-9.1.jpg)

### 9.2. Настройка двухфакторной аутентификации

Для включения 2FA нажмите кнопку "Enable 2FA", отсканируйте QR-код в приложении (например, Яндекс Ключ) и введите текущий код для подтверждения.

![Рисунок 9.2: Настройка 2FA](images/UG-9.2.jpg)

### 9.3. Выбор языка интерфейса

В настройках профиля вы можете выбрать язык интерфейса (русский или английский). Изменения применяются немедленно без перезагрузки страницы.

![Рисунок 9.3: Выбор языка](images/UG-9.3.jpg)

### 9.4. Выбор темы интерфейса

В настройках профиля вы можете выбрать тему интерфейса: светлая, тёмная или системная (следование настройкам операционной системы). Изменения применяются немедленно без перезагрузки страницы. Публичные страницы до входа в систему по умолчанию открываются в светлой теме; на главной странице доступен отдельный переключатель светлой и тёмной темы.

---

## 10. Часто задаваемые вопросы

### 10.1. Как долго выполняется сканирование?

Время выполнения сканирования зависит от размера сети, количества портов и настроек. Обычно сканирование периметра занимает от нескольких минут до нескольких часов.

### 10.2. Что делать, если сканирование зависло?

Если сканирование долго не завершается, проверьте статус workers. При необходимости обратитесь к администратору.

### 10.3. Как интерпретировать результаты VM?

Результаты VM показывают обнаруженные уязвимости с оценками CVSS и EPSS. Чем выше оценка, тем критичнее уязвимость. Используйте AI сводку для получения аналитического обзора.

### 10.4. Можно ли экспортировать данные в другие форматы?

Система поддерживает экспорт отчёта в форматах PDF, CSV и JSON. PDF удобен для печати и просмотра, CSV — для анализа в Excel, JSON — для программной обработки и интеграции.

---

## 11. Инструменты: точечные и Zero/One-day проверки

Раздел доступен пользователям с ролью **Аналитик** на **платном** тарифе (меню «Инструменты»). На бесплатном тарифе пункт меню скрыт, API Tools недоступен. Опция «Разрешить ручной запуск сканирований» для Tools **не** требуется (кроме PentestAgent).

### 11.1. Точечные проверки

1. Выберите тенант.
2. Выберите инструмент (сканер портов Nmap, Nmap vulners, Nuclei, OWASP ZAP или DursGo).
3. Укажите IP или FQDN. Цель должна входить в сети тенанта или список FQDN; иначе запуск будет отклонён.
4. При необходимости задайте порты, шаблоны Nuclei или URL.
5. Нажмите «Запустить». Проверка ставится в очередь worker и отображается в истории.

### 11.2. Zero-day и One-day проверки

1. Выберите тенант и карточку **Zero-day и One-day проверки**.
2. Выберите один опубликованный шаблон Nuclei из списка (список расширяется по мере добавления файлов в `nuclei-templates/`).
3. Система берёт веб-цели из **последнего завершённого** скана периметра тенанта и запускает `nuclei` с этим шаблоном.
4. Если завершённого скана нет или веб-целей нет, запуск будет отклонён.

### 11.3. Результаты и PDF

После завершения откройте проверку в истории, просмотрите открытые порты / находки и скачайте PDF. Язык PDF совпадает с языком интерфейса профиля (русский или английский). Запуск, отмена и выгрузка PDF фиксируются в журнале аудита администратора.

### 11.4. Проверка устранения с Периметра и VM Results

Проверку устранения можно запустить не только из меню «Инструменты», но и контекстно (только на платном тарифе):

- **Периметр** — у порта со статусом «Сервис не легитимен» нажмите иконку проверки устранения. Запускается сканер портов (Nmap) только для этого порта.
- **VM Results** — у находки CVE / Nuclei / ZAP / DursGo (не FP) нажмите ту же иконку. Запускается тот же класс сканера, что обнаружил уязвимость.

В PDF заголовке указываются дата обнаружения и дата проверки, а также вердикт устранения.

---

*Конец документа*
