控制覆盖情况 (Pro)

控制覆盖情况视图回答了一个简单的问题:我的扫描器实际测试了哪些 800-53 控制项,各控制项下又存在哪些未解决的弱点?

控制覆盖情况热力图

映射的来源

许多扫描器本身就会输出控制引用,DefectDojo 会自动将其提取为控制映射。其中包括:

  • Prowler 会将 NIST 800-53 控制项列表写入发现项引用中。
  • Tenable 插件携带 800-53 交叉引用。
  • InSpecMITRE SAF 配置文件会用 nist 标识符标记其检查项。

提取过程以已导入的目录为依据,因此目录无法识别的标识符不会产生任何映射。

本身不携带控制引用的发现项,会被归因于合规档案中设置的默认扫描控制项——参见合规档案

为现有发现项回填映射

提取过程会在发现项到达时运行。要为该功能启用之前就已导入的发现项建立映射,请对其进行回填:

manage.py extract_control_mappings --product <id>

使用 --all 可以扫描所有活动发现项,而不局限于单个产品。该命令会报告创建了多少条映射,并且不会改动手动创建或已抑制的映射。

更正映射

您手动创建或更正的映射始终优先于自动提取的映射,而您删除的映射会一直保持删除状态——重新导入不会使其恢复。

该视图显示的内容

  • 控制族划分的热力图
  • 每个控制项下映射到它的未结发现项

控制项来自内置的目录:NIST 800-53 Rev 5 和 NIST 800-171 Rev 2,两者均在启动时导入。

在此功能处于测试版期间,覆盖情况仅供参考。 控制覆盖情况反映的是您的扫描器所报告的内容,以及内置目录所能识别的内容,并不代表某项控制已经实施或行之有效。在将其用于评估之前,请先对照您的系统安全计划进行确认。

可审计性

控制映射记录处于审计历史之下。每次变更都会记录操作人、操作内容和操作时间。