Skip to main content
Mit SLA Management definieren Sie nach Dringlichkeit gestaffelte Behebungs- und Eskalationsfristen für SAST- (Code) und SCA-Findings (Abhängigkeiten). Bei Fristüberschreitungen kann Corgea Ihr Team per E-Mail und/oder Webhook über sla.violation-Events benachrichtigen.

Zielgruppe

Projektmanager, Sicherheitsteams und Entwickler, die verbindliche Reaktionszeiten für offene Findings benötigen.

Zentrale Funktionen

  • Separate SLAs für Code-Schwachstellen (SAST) und Abhängigkeits-Schwachstellen (SCA)
  • Konfigurierbare Behebungs- und Eskalationszeiträume je nach Dringlichkeit (Kritisch, Hoch, Mittel, Niedrig)
  • E-Mail-Zusammenfassungen bei Fristüberschreitungen (Empfänger abhängig von Issue-Typ und Frist)
  • Webhook-Benachrichtigungen über Corgea-Webhooks (sla.violation-Ereignis) — verwenden Sie einen bestehenden Integrations-Webhook oder erstellen Sie einen im SLA-Formular
  • Tägliche automatisierte Prüfungen auf verpasste Fristen (overdue / escalated)
  • SLA-Verstoßstatus bei Issues und im Issue Aging-Reporting für Code- und Dependency-Findings

Zugriff

Öffnen Sie Policies → SLA Management. Dafür sind ein entsprechender Tarif und Issue SLA-Berechtigungen erforderlich.

Einrichtungsanweisungen

1

SLA-Management öffnen

Navigieren Sie zu Richtlinien und öffnen Sie SLA-Management.
2

Issue SLA erstellen

Klicken Sie auf Create Issue SLA.
3

Issue-Typ wählen

Wählen Sie Code Vulnerability (SAST) oder Dependency Vulnerability (SCA). Jedes SLA gilt nur für den ausgewählten Typ.
4

Dringlichkeit und Zeitrahmen festlegen

Wählen Sie Dringlichkeitsstufen und legen Sie Behebungs- und Eskalationszeiträume (Tage) fest.
5

Benachrichtigungen konfigurieren

  • E-Mail — optional; sendet eine tägliche Zusammenfassung an die richtigen Personen, wenn eine Frist verpasst wurde (siehe unten).
  • Webhook — optional; wählen Sie einen vorhandenen Webhook aus dem Dropdown-Menü oder geben Sie eine neue HTTPS-URL ein (erstellt einen Webhook, der auf sla.violation abonniert ist). Siehe Webhooks.
6

Speichern

Klicken Sie auf Save SLA.

Wie Benachrichtigungen funktionieren

Corgea prüft offene Issues einmal täglich. Benachrichtigungen werden erst nach einer Fristüberschreitung gesendet, nicht innerhalb des SLA-Zeitraums.

E-Mail-Benachrichtigungen

Aktivieren Sie beim Erstellen oder Bearbeiten eines SLA die Option Email. Jeder Empfänger erhält eine tägliche Zusammenfassung überfälliger Issues nach Projekt und Schweregrad, nicht eine E-Mail pro Issue. Es gibt zwei Arten von Fristen:
  • Remediation — erste Benachrichtigung, dass ein Issue überfällig ist und bearbeitet werden muss.
  • Escalation — spätere Benachrichtigung, typischerweise an Projektverantwortliche, wenn das Issue weiterhin offen ist.
Wer erhält die E-Mail? Das hängt vom Problemtyp und davon ab, welche Frist verpasst wurde: Code-Schwachstellen (SAST) Schwachstellen in Abhängigkeiten (SCA) Weisen Sie Dependency-Issues auf deren Detailseite über Assignee zu, genau wie Code-Issues.
Fügen Sie unter Project settings Project Owner hinzu, damit SLA-E-Mails das zuständige Team erreichen. Ohne Owner werden Unternehmensadministratoren benachrichtigt.

Webhook-Benachrichtigungen

Ist ein Webhook für ein SLA konfiguriert, sendet Corgea ein sla.violation-Event mit strukturiertem JSON-Payload an diesen Webhook (siehe Webhooks). Sie können:
  • Einen bestehenden Webhook auswählen (Corgea abonniert ihn bei Bedarf automatisch für sla.violation), oder
  • Eine neue URL eingeben, um einen dedizierten Webhook für SLA-Benachrichtigungen zu erstellen (HTTPS erforderlich).
Webhooks verwenden dieselbe Zustellungspipeline wie andere Corgea-Webhooks (Wiederholungen, Signierung, Zustellungsprotokoll). Für sla.violation stimmen Projektfilter überein, wenn irgendein Projekt in der Nutzlast mit Ihrem Filter überlappt (nützlich, wenn eine Benachrichtigung mehrere Projekte abdeckt).
SLAs, die vor dieser Veröffentlichung erstellt wurden, können weiterhin Slack als Benachrichtigungsmethode auflisten. Neue und bearbeitete SLAs verwenden stattdessen Webhook; abonnieren Sie einen Slack-Eingangswebhook unter Integrationen → Webhooks und wählen Sie ihn im SLA-Formular aus.

Bearbeiten und Verwalten von SLAs

  • Verwenden Sie Bearbeiten bei einem bestehenden SLA. Das Formular füllt den Vorgangstyp, die Dringlichkeit, Zeitrahmen, E-Mail-Checkbox und den ausgewählten Webhook (falls vorhanden) automatisch aus.
  • Die SLA-Tabelle zeigt Typ (SAST oder SCA), Zeitrahmen und konfigurierte Benachrichtigungsmethoden.

Reporting und Issue-Status

  • Reporting → Aging enthält überfällige Code- und Dependency-Issues mit Kennzahlen, Dringlichkeitsverteilung, Projekten, Ökosystemen und Trends.
  • Zugewiesene Code- und Dependency-Issues zeigen den SLA-Status und erscheinen in der Aufschlüsselung nach Assignee.
  • SLA-Status von Abhängigkeiten in Abhängigkeits-Scan-Ansichten filtern, wenn eine SCA-SLA gilt.

Beispiele

SLA für kritische Code-Findings

1

SLA erstellen

Erstellen Sie ein SLA mit dem Typ Code Vulnerability (SAST) und der Dringlichkeit Kritisch.
2

Zeiträume festlegen

Setzen Sie die Behebung auf 2 Tage und die Eskalation auf 3 Tage.
3

Benachrichtigen

Aktivieren Sie E-Mail und wählen Sie einen Slack- oder Teams-Webhook, der auf sla.violation abonniert ist.

SLA für Abhängigkeiten mit hoher Schwere

1

SLA erstellen

Erstellen Sie ein SLA vom Typ Dependency Vulnerability (SCA) und High (und Critical, falls gewünscht) Dringlichkeit.
2

Zeiträume festlegen

Legen Sie Behebungs- und Eskalationszeiträume fest, die zu Ihrem Patch-Rhythmus passen.
3

Benachrichtigen

Verwenden Sie E-Mail für Projektverantwortliche und/oder einen Webhook für Ihren Sicherheitskanal.

Best Practices

  • Verwenden Sie kurze Behebungszeiträume in Nicht-Produktionsumgebungen, um die Zustellung von E-Mails und Webhooks zu validieren.
  • Weisen Sie Projektverantwortliche für alle aktiven Projekte mit SLAs zu.
  • Bevorzugen Sie Integrations-Webhooks (Slack, Zapier, individuell) abonniert auf sla.violation für Teamkanäle anstelle von Einmal-URLs, wenn möglich.
  • Definieren Sie separate SAST- und SCA-SLAs, wenn die Behebungsfristen zwischen Codefixes und Abhängigkeitsaktualisierungen unterschiedlich sind.

Fehlerbehebung

  • Keine E-Mails — Bestätigen Sie, dass E-Mail auf dem SLA aktiviert ist, Probleme tatsächlich eine Frist verpasst haben und die erwarteten Empfänger (Zuständige, Projektverantwortliche oder Administratoren) gültige E-Mail-Adressen in ihren Corgea-Konten besitzen.
  • Keine Webhooks — Bestätigen Sie, dass die SLA einen ausgewählten oder erstellten Webhook hat, der Webhook aktiv ist und dass Probleme die SLA tatsächlich verletzt haben. Überprüfen Sie Integrationen → Webhooks → Verlauf.
  • Leere Empfängerliste — Fügen Sie Projektverantwortliche oder Unternehmens-Admins mit gültigen E-Mail-Adressen hinzu.
  • SCA-Probleme stimmen nicht überein — Stellen Sie sicher, dass das Projekt des Problems über den Scan verknüpft ist und die Dringlichkeit der SLA-Regel entspricht.