Referenz zu Upstream-Connector-Tools (Pro)

Hinweis: Upstream-Connectors sind eine reine DefectDojo-Pro-Funktion.

Beim Einrichten eines Connectors für ein unterstütztes Tool müssen Sie DefectDojo bestimmte Informationen zur API des Tools mitteilen. Grundsätzlich benötigen Sie:

  • Location -ein Feld, das im Allgemeinen auf die URL Ihres Tools in Ihrem Netzwerk verweist,
  • Secret - in der Regel ein API-Schlüssel.

Manche Tools benötigen über Location und Secret hinaus weitere API-bezogene Felder. Möglicherweise müssen Sie auch auf der Seite des Tools Änderungen vornehmen, um einen eingehenden Connector von DefectDojo zu ermöglichen.

image

Jedes Tool hat eine andere API-Konfiguration, und dieser Leitfaden soll Ihnen helfen, die API des Tools so einzurichten, dass DefectDojo eine Verbindung herstellen kann.

Wann immer möglich, empfehlen wir, in Ihrem Sicherheitstool ein neues Konto „DefectDojo Bot" anzulegen, das ausschließlich vom Connector verwendet wird. So können Sie besser zwischen manuell von Ihrem Team ausgeführten Aktionen und automatisierten Aktionen des Connectors unterscheiden.

Asset-Connectors

Die meisten Connectors importieren Befunde aus einem Sicherheitstool. Asset-Connectors funktionieren anders: Sie importieren stattdessen Ihr Asset-Inventar. Ein Asset-Connector zählt die Assets auf, die in einer externen Plattform vorhanden sind (zum Beispiel die Repositories in einer GitLab-Gruppe), und erstellt und pflegt automatisch die entsprechenden Produkte (Assets) und Produkttypen (Organisationen) in DefectDojo. Ein Asset-Connector importiert keine Befunde.

  • Discover und Sync gleichen beide die Asset-Liste ab. Neue Assets erscheinen als NEW-Einträge; sobald sie zugeordnet sind (automatisch, wenn Auto-Mapping aktiviert ist), erstellt DefectDojo das Produkt und ordnet es einem vom Tool abgeleiteten Produkttyp zu — zum Beispiel dem GitLab-Namespace oder dem Azure-DevOps-Projekt.
  • Wird ein Asset später upstream entfernt (zum Beispiel ein gelöschtes Repository), wird sein zugeordneter Eintrag beim nächsten Sync als MISSING markiert, damit Ihr Team ihn prüfen kann. DefectDojo löscht niemals stillschweigend ein Produkt.

Azure DevOps, Backstage, Bitbucket, GitHub, GitLab, Jira Service Management Assets und ServiceNow CMDB sind Asset-Connectors. runZero ist in erster Linie ein Asset-Connector, kann aber optional auch Schwachstellen als Befunde importieren. Alle anderen unten aufgeführten Connectors importieren Befunde.

Unterstützte Connectors