Federal compliance

O DefectDojo Pro consegue executar o lado de gestão de vulnerabilidades de um programa de conformidade federal. Ele mantém um Plano de Ação e Marcos (POA&M) no estilo FedRAMP para cada sistema, produz entregáveis mensais de Monitoramento Contínuo (ConMon) nos formatos oficiais Excel e OSCAL, pontua autoavaliações CMMC Nível 2 e mostra quais controles NIST 800-53 seus scanners realmente exercitam.

Tudo o que é descrito nesta seção fica na aba Compliance de um Asset.

Habilitando o recurso

O Federal Compliance é entregue atrás da feature flag Compliance, que está em beta e desligada por padrão. Um administrador a habilita pelo menu de feature flags — veja Feature Flags. Uma vez habilitada, uma aba Compliance aparece em cada Asset.

Beta: confirme os resultados antes de confiar neles

Este recurso está em beta. As declarações de controles NIST 800-171 e 800-53 incluídas, os pesos de pontos do SPRS do DoD e as regras de elegibilidade para POA&M são fornecidos para ajudar você a acompanhar e estimar sua postura, e aguardam validação independente em relação aos documentos-fonte oficiais.

Pontuações SPRS, resultados de elegibilidade condicional e cobertura de controles são consultivos. Confirme-os com a Metodologia de Avaliação oficial NIST SP 800-171 do DoD e as diretrizes atuais do FedRAMP antes de confiar neles para uma certificação, uma submissão de avaliação ou qualquer finalidade contratual.

Nesta seção

PáginaO que ela cobre
Perfil de ConformidadeRegistrar um Asset como um sistema e definir os fatos que aparecem em todo entregável
O Registro de POA&MComo os itens de POA&M são criados a partir dos achados, e as convenções que o registro segue
Snapshots de ConMonEntregáveis mensais em Excel e OSCAL do FedRAMP, e o serviço opcional de validação OSCAL
Prazos de RemediaçãoOs presets de SLA do FedRAMP Rev 5 e do FedRAMP VDR
Avaliações CMMC Nível 2Pontuar uma autoavaliação em relação ao NIST 800-171 Rev 2
Cobertura de ControlesQuais controles do 800-53 seus scanners testam, e as fraquezas abertas por controle
Avaliações CMMC Nível 2 →

Pontue uma autoavaliação em relação ao NIST 800-171 Rev 2

Cobertura De Controles →

Quais controles do 800-53 seus scanners testam, e as fraquezas abertas por controle

O Registro De POA&M →

Como os itens de POA&M são criados a partir dos achados, e as convenções que o registro segue

Perfil De Conformidade →

Registre um Asset como um sistema e defina os fatos que aparecem em todo entregável

Prazos De Remediação →

As predefinições de SLA do FedRAMP Rev 5 e do FedRAMP VDR

Snapshots De ConMon →

Entregáveis mensais em Excel e OSCAL do FedRAMP, e o serviço opcional de validação OSCAL