Comparação de Métodos de Importação

Uma das coisas que entendemos aqui no DefectDojo é que as necessidades de segurança de cada empresa são completamente diferentes. Não existe uma abordagem única que sirva para todos. À medida que sua organização muda, ter uma abordagem flexível é fundamental, e o DefectDojo permite que você conecte suas ferramentas de segurança de forma flexível para acompanhar essas mudanças.

Métodos de Envio de Scan

Quando o DefectDojo recebe um relatório de vulnerabilidades de uma ferramenta de segurança, ele cria Achados com base nas vulnerabilidades contidas nesse relatório. O DefectDojo atua como o repositório central para esses Achados, onde podem ser triados, corrigidos ou tratados de outra forma por você e sua equipe.

Existem duas formas principais pelas quais o DefectDojo pode receber relatórios de Achados.

  • Via importação direta pela UI
  • Via endpoint de API (permitindo a ingestão automatizada de dados): Consulte a Documentação da API

Métodos do DefectDojo Pro

Usuários do DefectDojo Pro têm três métodos adicionais para lidar com relatórios e dados:

  • Via Universal Importer ou DefectDojo CLI, ferramentas de linha de comando que utilizam a API do DefectDojo: Consulte os guias do Universal Importer e DefectDojo-CLI
  • Via Connectors para determinadas ferramentas, uma integração de dados “pronta para uso”: Consulte o Guia de Connectors
  • Via Smart Upload para determinadas ferramentas, um importador projetado para lidar com scans de infraestrutura: Consulte o Guia do Smart Upload

Comparando Métodos de Envio

Importação via UIAPIConnectors (Pro)Smart Upload (Pro)
Tipos de Scan CompatíveisTodos: veja Ferramentas CompatíveisTodos: veja Ferramentas CompatíveisAkamai API Security, Anchore, AWS Security Hub, BurpSuite, Checkmarx ONE, Dependency-Track, IriusRisk, JFrog Xray, Probely, Semgrep, SonarQube, Snyk, Tenable, WizNexpose, NMap, OpenVas, Qualys, Tenable
Automação?Disponível via API: endpoints /reimport /importDisparado a partir de Ferramentas de CLI ou código externoConnectors é um recurso inerentemente automatizadoDisponível via API: endpoint /smart_upload_import

Hierarquia de Produtos e organização

Cada um desses métodos pode criar Hierarquia de Produtos na hora. Hierarquia de Produtos se refere aos Tipos de Produto, Produtos, Engajamentos ou Testes do DefectDojo: objetos no DefectDojo que ajudam a organizar seus dados em um contexto relevante.

  • Os dados de vulnerabilidade podem ser importados para uma Hierarquia de Produtos existente. Tipos de Produto, Produtos, Engajamentos e Testes podem todos ser criados com antecedência, e então os dados podem ser importados para esse local no DefectDojo.
  • A Hierarquia de Produtos contextual pode ser criada no momento da Importação. Ao importar um relatório, você pode criar um novo Tipo de Produto, Produto, Engajamento e/ou Teste. Isso é tratado pelo DefectDojo através da opção ‘auto-create context’. No DefectDojo OS, essa opção só pode ser acessada através da API. As importações via UI no DefectDojo OS exigirão que a Hierarquia de Produtos seja criada previamente.