DockerでDefectDojoを構築する:DevSecOpsのための脆弱性一元管理ガイド

Security tutorial - IT technology blog
Security tutorial - IT technology blog

セキュリティレポートが「悪夢」になるとき

DevSecOpsに携わっているなら、こんなシナリオに心当たりがあるはずです。朝一番に Trivyコンテナイメージをスキャンし、昼には OWASP ZAP から大量のウェブ脆弱性が返され、夕方には SonarQube がソースコードの脆弱性リストを送ってくる。その結果、大量のPDF、CSV、JSONファイルがいたるところに散乱することになります。

本当の頭痛は、上司から「現在、システムに重大な脆弱性はいくつある?先月報告したバグのうち、まだ修正されていないのはどれだ?」と聞かれたときに始まります。Excelを使って手動で重複排除(deduplication)を行うのは非常に時間がかかり、ミスも起きやすい作業です。DefectDojoは、まさにこの混乱を解決するために生まれました。

なぜDefectDojoはセキュリティ担当者に支持されるのか?

Share: