Google Cloud Security Command Center (Pro)
Sur cette page
Le connecteur Google Cloud SCC utilise l’API REST Security Command Center v2 pour importer les constatations de sécurité actives de votre organisation, dossier ou projet Google Cloud. DefectDojo crée un enregistrement pour chaque projet Google Cloud ayant des constatations ouvertes.
Prérequis
Security Command Center doit être activé sur votre organisation (le niveau Standard est gratuit). Vous aurez ensuite besoin d’un compte de service capable de lister les constatations, ainsi que d’une clé JSON pour celui-ci :
- Dans Google Cloud, créez un compte de service — un compte dédié pour DefectDojo est recommandé.
- Accordez-lui le rôle Security Center Findings Viewer (
roles/securitycenter.findingsViewer) au niveau (organisation, dossier ou projet) que vous souhaitez importer. - Créez une clé JSON pour le compte de service et téléchargez-la.
Mappages du connecteur
- Laissez le champ Location à sa valeur par défaut
https://securitycenter.googleapis.com, sauf si vous utilisez un point de terminaison non standard. - Dans le champ Parent Resource, saisissez le périmètre depuis lequel importer :
organizations/{id},folders/{id}, ouprojects/{id}. - Collez le contenu complet du fichier de clé JSON du compte de service dans le champ Service Account Key.
- Facultativement, définissez une Minimum Severity pour limiter les constatations importées.
Seules les constatations à l’état ACTIVE et non mises en sourdine sont importées ; les constatations que vous désactivez ou mettez en sourdine dans SCC sont donc automatiquement atténuées dans DefectDojo lors de la prochaine synchronisation. Le projet GCP affecté par chaque constatation devient son enregistrement.