Referencia de herramientas de Conectores Upstream (Pro)

Nota: los Conectores Upstream son una función exclusiva de DefectDojo Pro.

Al configurar un Conector para una herramienta compatible, deberá proporcionar a DefectDojo información específica relacionada con la API de la herramienta. Como mínimo, necesitará:

  • Location -un campo que generalmente hace referencia a la URL de su herramienta dentro de su red,
  • Secret - generalmente, una clave de API.

Algunas herramientas requerirán campos adicionales relacionados con la API además de Location y Secret. También pueden requerir que realice cambios de su lado para admitir un Conector entrante desde DefectDojo.

imagen

Cada herramienta tiene una configuración de API diferente, y esta guía está diseñada para ayudarlo a configurar la API de la herramienta para que DefectDojo pueda conectarse.

Siempre que sea posible, recomendamos crear una nueva cuenta ‘DefectDojo Bot’ dentro de su herramienta de seguridad, que solo será utilizada por el Conector. Esto le ayudará a diferenciar mejor entre las acciones realizadas manualmente por su equipo y las acciones automatizadas realizadas por el Conector.

Conectores de activos

La mayoría de los Conectores importan hallazgos desde una herramienta de seguridad. Los Conectores de activos funcionan de forma diferente: en su lugar, importan su inventario de activos. Un Conector de activos enumera los activos que existen en una plataforma externa (por ejemplo, los repositorios de un grupo de GitLab) y crea y mantiene automáticamente los Productos (Activos) y Tipos de producto (Organizaciones) correspondientes en DefectDojo. Un Conector de activos no importa hallazgos.

  • Tanto Discover como Sync concilian la lista de activos. Los activos nuevos aparecen como Registros NEW; una vez asignados (automáticamente, si la asignación automática está habilitada), DefectDojo crea el Producto y lo agrupa bajo un Tipo de producto derivado de la herramienta — por ejemplo, el namespace de GitLab o el proyecto de Azure DevOps.
  • Si más adelante se elimina un activo en el origen (por ejemplo, se elimina un repositorio), su Registro asignado se marca como MISSING en la siguiente Sync para que su equipo pueda triarlo. DefectDojo nunca elimina un Producto de forma silenciosa.

Azure DevOps, Backstage, Bitbucket, GitHub, GitLab, Jira Service Management Assets y ServiceNow CMDB son Conectores de activos. runZero es principalmente un Conector de activos, pero opcionalmente puede importar vulnerabilidades como hallazgos. Todos los demás Conectores listados a continuación importan hallazgos.

Conectores compatibles