Über DefectDojo


DefectDojo, Inc. und Open-Source-Mitwirkende pflegen diese Dokumentation, um sowohl die Community- als auch die Pro-Edition von DefectDojo zu unterstützen.
Was ist DefectDojo?
DefectDojo ist eine Developer-Security-Operations-Plattform (DevSecOps). DefectDojo vereinfacht DevSecOps, indem es als automatischer Aggregator für Ihre Sicherheitstools fungiert und es Ihnen ermöglicht, Ihre Sicherheitsarbeit einfach zu organisieren und den Sicherheitsstatus Ihrer Organisation an andere Stakeholder zu berichten.
Während die Automatisierung von Sicherheitsprozessen und integrierte Entwicklungspipelines die übergeordneten Ziele von DefectDojo sind, ist diese Software im Kern ein Bug-Tracker für Sicherheitslücken, der Berichte aus vielen Sicherheitstools aufnehmen, organisieren und standardisieren soll.
Was macht DefectDojo?
DefectDojo verfügt über intelligente Funktionen, um die Ergebnisse Ihrer Sicherheitstools zu verbessern und zu optimieren, darunter die Möglichkeit:
- Sicherheits-Befunde im Kontext zu verfolgen und darüber zu berichten
- SLAs im Kontext durchzusetzen
- Falsch-positive Ergebnisse, Risikoakzeptanzen und andere Triage-Entscheidungen zu verwalten
- Duplikate mithilfe des Deduplizierungsalgorithmus von DefectDojo herauszufiltern
- Sich in externe Projektverfolgungssoftware zu integrieren.
- Metriken/Berichte über Repositories und Entwicklungs-Branches hinweg mittels CI/CD-Integration bereitzustellen.
- Traditionelles Pentest-Management zu koordinieren.
- SLAs für Verfahren zur Behebung von Sicherheitslücken festzulegen und durchzusetzen.
- Risikoakzeptanzen für Sicherheitslücken zu erstellen und zu verfolgen.
Letztendlich ermöglicht Ihnen das Produkt:Engagement-Modell von DefectDojo, Ihre Entwicklungsumgebung zu inventarisieren und neue Sicherheits-Befunde sofort in den richtigen Kontext zu stellen.
Hier sind einige Beispiele, wie DefectDojo implementiert werden kann, mit DefectDojo-Mitbegründer und CTO Matt Tesauro:
DefectDojo Open-Source
Die Kernfunktionalität von DefectDojo ist in DefectDojo Open-Source verfügbar.
Diese Edition von DefectDojo umfasst:
- Import/Reimport für alle 500+ unterstützten Tools
- REST-API
- Deduplizierungsfunktionen
- Eingeschränkte UI-, Metrik- und Berichtsfunktionen
- Jira-Integrationsfähigkeit
Für Teams, die ein kleineres Volumen an Befunden verwalten, ist DefectDojo Open-Source ein hervorragender Ausgangspunkt.
Installationsanleitungen
Es gibt einige unterstützte Möglichkeiten, die Open-Source-Edition von DefectDojo zu installieren (verfügbar auf Github):
Docker Compose ist die einfachste Methode, um das Kernprogramm und die für den Betrieb von DefectDojo erforderlichen Dienste zu installieren. Unsere Architektur-Anleitung bietet Ihnen einen Überblick über jeden von DefectDojo verwendeten Dienst und jede Komponente. Im Produktivbetrieb ausführen listet Systemanforderungen, Performance-Optimierungen und Wartungsprozesse für den Betrieb von DefectDojo auf einem Produktionsserver (mit Docker Compose) auf.
Kubernetes wird auf Open-Source-Ebene nicht vollständig unterstützt, aber diese Anleitung kann als Referenz und Ausgangspunkt dienen, um DefectDojo in eine Kubernetes-Architektur zu integrieren.
Falls bei einer Open-Source-Installation Probleme auftreten, empfehlen wir dringend, Fragen im OWASP Slack zu stellen. Unsere Community-Mitglieder sind im Kanal #defectdojo aktiv und können Ihnen bei Problemen helfen, auf die Sie stoßen.
🟧 DefectDojo Pro-Edition
DefectDojo, Inc. betreibt eine Pro-Edition dieser Software für kommerzielle Zwecke. Neben einer schlanken, modernen Benutzeroberfläche umfasst DefectDojo Pro:
- Connectors: sofort einsatzbereite API-Integrationen mit Enterprise-Scannern (wie Checkmarx One, BurpSuite, Semgrep und mehr)
- Konfigurierbare Importmethoden: Universal Parser, Smart Upload
- CLI-Tools für die schnelle Integration in Ihre Systeme
- Zusätzliche Projektverfolgungs-Integrationen: ServiceNow, Azure DevOps, GitHub und GitLab
- Verbesserte Metriken für Executive-Reporting und übergeordnete Analysen
- Priorität und Risiko zur systemweiten Identifizierung der dringendsten Befunde
- Premium-Support und Implementierungsberatung für Ihre Organisation
Die Pro-Edition ist als cloudgehostetes SaaS-Angebot verfügbar und kann auch vor Ort (on-premises) installiert werden.
Weitere Informationen zu DefectDojo Pro finden Sie auf unserer Preisseite.
Online-Demos
Online-Demos sind sowohl für die Open-Source- als auch für die Pro-Version von DefectDojo verfügbar. Beide können mit den folgenden Zugangsdaten aufgerufen werden:
- Benutzername:
admin - Passwort:
1Defectdojo@demo#appsec
Diese Demos sind mit Beispieldaten gefüllt und werden täglich zurückgesetzt.
Open-Source-Demo
Ein laufendes Beispiel von DefectDojo (Open-Source-Edition) ist unter https://demo.defectdojo.org/ verfügbar.
Pro-Demo
Ein laufendes Beispiel von DefectDojo Pro ist unter https://pro.demo.defectdojo.com/ verfügbar.
DefectDojo lernen
Ob Sie Pro- oder Open-Source-Nutzer sind, wir bieten zahlreiche Ressourcen, die Ihnen den Einstieg in DefectDojo erleichtern.
- Sehen Sie sich unsere unterstützten Sicherheitstool-Integrationen an, um DefectDojo in Ihr DevSecOps-Programm einzupassen.
- Unser Team betreibt einen YouTube-Kanal mit Tutorials, archivierten Office-Hours-Veranstaltungen und weiteren Inhalten.
Kontakt zu uns
Um mit dem Team von DefectDojo, Inc. in Kontakt zu treten, können Sie sich jederzeit an wenden.
Wir sind regelmäßig auf LinkedIn präsent und veranstalten außerdem Online-Präsentationen für AppSec-Fachleute, die live oder auf Abruf angesehen werden können. Über bevorstehende Veranstaltungen erfahren Sie auf unserer Events-Seite, oder Sie sehen sich vergangene Präsentationen auf unserem YouTube-Kanal an.
Sticker
Auf der Suche nach coolen DefectDojo-Laptop-Stickern? Als Dankeschön dafür, dass Sie Teil der DefectDojo-Community sind, können Sie sich anmelden, um kostenlose DefectDojo-Sticker zu erhalten. Weitere Informationen finden Sie unter diesem Link.