组织 (Pro)

组织 → 资产 → 测试活动 → 测试 → 发现项

概述

组织位于 DefectDojo 产品层级结构的最顶层。组织与层级结构中下级的对象——资产、测试活动、测试和发现项——不同,因为它们并非技术性的扫描目标,而是主要作为组织抽象概念,用于按照以下方式划分您的安全工作:

  • 业务领域
  • 开发团队
  • 安全团队
  • 软件应用程序
  • 总体产品系列
  • 客户或子公司
  • 报告结构
  • 等等。

上述示例的主旨体现了组织的核心作用:它们通常应代表您安全计划中稳定、长期存在的边界。

组织数据与结构

由于组织不会被直接扫描,创建组织时唯一必填的字段是名称。除此之外,组织充当资产及其下级测试活动、测试和发现项的容器。

创建组织时,请考虑其结构将如何影响您的报告。您是主要需要用组织来代表负责组织所包含项目(资产)的团队,还是用组织来更好地代表包含其内不同项目迭代版本(资产)的总体项目?

如果您有一个包含特定业务领域或开发团队所有相关信息的单一组织,将其表示为一个组织将有助于更顺畅地生成报告,而不必从各种资产和组织中拼凑出一份报告。

如果某个特定软件项目有许多不同的部署或版本,则可能值得创建一个涵盖整个项目范围的单一组织,并将每个版本作为单独的资产。在某些工作流程中,组织也可用于区分软件生命周期阶段:一个组织用于“开发中”,一个组织用于“生产中”,等等。 ​ 组织可用于确定出于 RBAC 目的对子公司、被收购公司或其他受监管业务单元的访问权限。在拥有大量具有不同访问规则的独特项目的复杂业务中,组织尤其重要。

最终,如何使用组织和资产取决于您希望如何最好地反映您独特的组织架构以及安全团队的需求。

以下是一些示例结构,可帮助您了解如何将对象指定为组织或资产。

  • 组织:支付部门

    • 资产:支付 API - 生产环境
    • 资产:支付 API - 预发布环境
    • 资产:计费工作进程
  • 组织:软件产品 A

    • 资产:Web 门户
    • 资产:移动端后台

此外,以下是一份说明性指南,用于判断某事物更适合用组织还是资产来表示:

组织资产
业务单元单个应用程序
部门部署/环境
安全归属域基础设施组件
产品系列特定微服务
组合层面的报告扫描目标
客户特定软件版本

如前所述,您的结构可能会因您独特的安全需求而有所不同。

访问组织

可以通过侧边栏访问组织。子菜单提供对所有组织的访问,以及创建新组织的选项。

image

组织视图

组织视图包含多种表格和图表,帮助您一目了然地了解其状态。包括:

  • 描述
  • 商业属性
    • 该组织是否被确定为关键或重要
      • 勾选“关键”或“重要”仅用于筛选目的
  • 已分配成员(DefectDojo 用户)
  • 已分配用户组
    • 已分配给该组织用于权限控制的用户组。有关用户组的更多信息,请参见此处
  • 组织内的资产列表

使用组织

创建组织

创建组织有两种方式:

  • 从侧边菜单中的新建组织选项
  • 从所有组织列表顶部的新建组织按钮

编辑组织

可以通过点击组织视图右上方齿轮菜单中的编辑组织来编辑组织。也可以通过点击所有组织视图中组织左侧的 ⋮ 竖排菜单来访问相同的菜单。

随后所有可编辑的字段在创建组织时同样可用。

删除组织

可以通过在组织的设置中选择删除组织来删除组织。

由于组织位于层级结构的顶层,删除组织将移除所有下游的安全历史记录、关联关系和子对象,例如:

  • 该组织内包含的任何资产、测试活动和测试
  • 所有相关的安全历史记录,包括发现项和集成
  • 任何关联的 Jira 史诗(Epic)
  • 与该组织内资产、测试活动和测试相关联的所有备注和上传文件

删除组织无法撤消。如果您希望在不删除底层数据的情况下“停用”某个组织(例如出于审计目的保留旧版软件测试记录),可以更改该组织的名称,或添加标签以表明其处于已弃用状态。

组织与元数据的对比

组织旨在表示结构性归属或报告边界,而非轻量级分类。诸如部署状态、内部标签或临时工作流状态等属性,可能更适合通过标签或元数据来表示,而不是通过单独的组织。

组织边界

组织在 DefectDojo 中同时建立了报告边界和访问边界。由于集成、RBAC 权限、归属关系、指标和去重模型经常继承组织的结构,及早设计清晰的边界有助于避免日后出现层级结构蔓延和报告碎片化的问题。

发现项与自动化

尽管集成通常配置在资产、测试活动或发现项等较低层级的对象上,但组织仍然定义了这些集成运作所在的归属、报告和访问边界。

权限会向下级联,这意味着对某个组织的访问权限会自动授予对该组织内所有对象(例如资产、测试活动、测试和发现项)的访问权限。

DefectDojo 的 RBAC 模型既可用于控制人工用户的访问权限,也可用于限制 API 令牌对特定组织的访问权限。

有关用户角色的更多信息,请参阅我们的权限类型简介一文。

归属关系

作为顶层对象,组织也隐含着对其内部子对象的归属关系。当组织的设置能够准确反映对其负责的个人时,SLA 跟踪、修复工作流、工单路由和整体治理都会更加顺畅。

指标/报告

指标仪表板、磁贴和视图可以按组织进行筛选,这使组织成为您的安全数据如何计算、可视化并最终导出的关键组成部分。

出于报告目的,将多个组织合并为一份文档通常比将单个组织细分为多份文档更容易。因此,我们建议按照适合您团队报告需求的粒度来设置组织。例如,如果您主要向某个业务部门内的各个分部进行报告,则无需将该大型业务部门整体表示为一个组织。

有效地构建组织结构以反映您的报告需求,对于准确评估您的安全态势至关重要。有关指标的更多信息,请点击此处

去重

DefectDojo 中的去重发生在资产层级,不受父级组织的影响。