Référence des outils pour les Connecteurs Upstream (Pro)

Remarque : les Connecteurs Upstream sont une fonctionnalité réservée à DefectDojo Pro.

Lors de la configuration d’un Connecteur pour un outil pris en charge, vous devez fournir à DefectDojo des informations spécifiques liées à l’API de l’outil. Au minimum, vous aurez besoin des éléments suivants :

  • Location - un champ qui fait généralement référence à l’URL de votre outil sur votre réseau,
  • Secret - généralement une clé API.

De nombreux outils exposent un seul hôte d’API fixe. Pour ceux-là, DefectDojo remplit le champ Location lorsque vous ajoutez le connecteur, vous n’avez donc pas à copier l’URL depuis cette page. Conservez la valeur proposée. Ne la modifiez que si votre instance utilise un autre hôte, par exemple une installation auto-hébergée ou une autre région.

Certains outils nécessiteront des champs supplémentaires liés à l’API, en plus de Location et Secret. Ils peuvent également nécessiter que vous effectuiez des modifications de leur côté pour prendre en charge un Connecteur entrant depuis DefectDojo.

image

Chaque outil possède une configuration d’API différente, et ce guide a pour but de vous aider à configurer l’API de l’outil afin que DefectDojo puisse s’y connecter.

Dans la mesure du possible, nous vous recommandons de créer un nouveau compte « DefectDojo Bot » au sein de votre outil de sécurité, qui sera utilisé exclusivement par le Connecteur. Cela vous aidera à mieux distinguer les actions effectuées manuellement par votre équipe des actions automatisées effectuées par le Connecteur.

Connecteurs d’actifs

La plupart des Connecteurs importent des constatations depuis un outil de sécurité. Les Connecteurs d’actifs fonctionnent différemment : ils importent plutôt votre inventaire d’actifs. Un Connecteur d’actifs énumère les actifs qui existent sur une plateforme externe (par exemple, les dépôts d’un groupe GitLab) et crée et maintient automatiquement les Produits (Actifs) et Types de produit (Organisations) correspondants dans DefectDojo. Aucune constatation n’est importée par un Connecteur d’actifs.

  • Discover et Sync réconcilient tous deux la liste des actifs. Les nouveaux actifs apparaissent comme des Enregistrements NEW ; une fois mappés (automatiquement, si le mappage automatique est activé), DefectDojo crée le Produit et le regroupe sous un Type de produit dérivé de l’outil — par exemple, l’espace de noms GitLab ou le projet Azure DevOps.
  • Si un actif est ensuite supprimé en amont (par exemple, un dépôt est supprimé), son Enregistrement mappé est marqué MISSING lors de la prochaine synchronisation via Sync, afin que votre équipe puisse le trier. DefectDojo ne supprime jamais silencieusement un Produit.

Azure DevOps, Backstage, Bitbucket, GitHub, GitLab, Google Cloud, Jira Service Management Assets et ServiceNow CMDB sont des Connecteurs d’actifs. runZero est principalement un Connecteur d’actifs, mais peut également importer des vulnérabilités sous forme de constatations. Tous les autres Connecteurs listés ci-dessous importent des constatations.

Connecteurs pris en charge