Federal compliance

DefectDojo Pro puede encargarse del lado de gestión de vulnerabilidades de un programa de cumplimiento federal. Mantiene un Plan de Acción e Hitos (POA&M) al estilo FedRAMP para cada sistema, produce mensualmente los entregables de Monitoreo Continuo (ConMon) en los formatos oficiales Excel y OSCAL, califica autoevaluaciones de CMMC Nivel 2, y muestra qué controles de NIST 800-53 ejercitan realmente sus escáneres.

Todo lo descrito en esta sección se encuentra en la pestaña Compliance de un Activo.

Habilitar la función

Federal Compliance se distribuye detrás del feature flag Compliance, que está en beta y desactivado de forma predeterminada. Un administrador lo activa desde el menú de feature flags; consulte Feature Flags. Una vez habilitado, aparece una pestaña Compliance en cada Activo.

Beta: confirme los resultados antes de basarse en ellos

Esta función está en beta. Las declaraciones de control de NIST 800-171 y 800-53 incluidas, los pesos de puntos de SPRS del DoD y las reglas de elegibilidad para POA&M se proporcionan para ayudarlo a hacer seguimiento y estimar su postura, y están pendientes de validación independiente contra los documentos fuente oficiales.

Los puntajes de SPRS, los resultados de elegibilidad condicional y la cobertura de controles son de carácter informativo. Confírmelos con la Metodología de Evaluación oficial NIST SP 800-171 del DoD y con la guía vigente de FedRAMP antes de basarse en ellos para una certificación, el envío de una evaluación o cualquier fin contractual.

En esta sección

PageWhat it covers
Perfil de cumplimientoRegistrar un Activo como sistema y establecer los datos que aparecen en cada entregable
El libro mayor de POA&MCómo se crean los ítems de POA&M a partir de los hallazgos, y las convenciones que sigue el libro mayor
Instantáneas de ConMonEntregables mensuales en Excel y OSCAL de FedRAMP, y el servicio opcional de validación de OSCAL
Plazos de remediaciónLos presets de SLA de FedRAMP Rev 5 y FedRAMP VDR
Evaluaciones de CMMC Nivel 2Calificar una autoevaluación contra NIST 800-171 Rev 2
Cobertura de controlesQué controles de 800-53 prueban sus escáneres, y las debilidades abiertas por control
Cobertura De Controles →

Qué controles de 800-53 prueban sus escáneres, y las debilidades abiertas por control

El Libro Mayor De POA&M →

Cómo se crean los ítems de POA&M a partir de los hallazgos, y las convenciones que sigue el libro mayor

Evaluaciones De CMMC Nivel 2 →

Calificar una autoevaluación contra NIST 800-171 Rev 2

Instantáneas De ConMon →

Entregables mensuales en Excel y OSCAL de FedRAMP, y el servicio opcional de validación de OSCAL

Perfil De Cumplimiento →

Registrar un Activo como sistema y establecer los datos que aparecen en cada entregable

Plazos De Remediación →

Los ajustes predefinidos de SLA de FedRAMP Rev 5 y FedRAMP VDR