> ## Documentation Index
> Fetch the complete documentation index at: https://docs.corgea.app/llms.txt
> Use this file to discover all available pages before exploring further.

# SLA Management

> Service Level Agreements (SLAs) für Security-Issues konfigurieren und verwalten

<Info>
  Mit SLA Management definieren Sie nach Dringlichkeit gestaffelte Behebungs- und Eskalationsfristen für **SAST- (Code)** und **SCA-Findings (Abhängigkeiten)**. Bei Fristüberschreitungen kann Corgea Ihr Team per **E-Mail** und/oder **Webhook** über `sla.violation`-Events benachrichtigen.
</Info>

## Zielgruppe

Projektmanager, Sicherheitsteams und Entwickler, die verbindliche Reaktionszeiten für offene Findings benötigen.

## Zentrale Funktionen

<Check>
  * Separate SLAs für **Code-Schwachstellen (SAST)** und **Abhängigkeits-Schwachstellen (SCA)**
  * Konfigurierbare Behebungs- und Eskalationszeiträume je nach Dringlichkeit (Kritisch, Hoch, Mittel, Niedrig)
  * **E-Mail**-Zusammenfassungen bei Fristüberschreitungen (Empfänger abhängig von Issue-Typ und Frist)
  * **Webhook**-Benachrichtigungen über Corgea-Webhooks (`sla.violation`-Ereignis) — verwenden Sie einen bestehenden Integrations-Webhook oder erstellen Sie einen im SLA-Formular
  * Tägliche automatisierte Prüfungen auf verpasste Fristen (`overdue` / `escalated`)
  * SLA-Verstoßstatus bei Issues und im **Issue Aging**-Reporting für Code- und Dependency-Findings
</Check>

## Zugriff

<Note>
  Öffnen Sie **Policies → SLA Management**. Dafür sind ein entsprechender Tarif und `Issue SLA`-Berechtigungen erforderlich.
</Note>

## Einrichtungsanweisungen

<Steps>
  <Step title="SLA-Management öffnen">
    Navigieren Sie zu **Richtlinien** und öffnen Sie **SLA-Management**.

    <Frame>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sla_management_nav.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=97d0df34a7913973b46cea1e2e2b06e1" style={{ borderRadius: '0.5rem' }} width="1686" height="860" data-path="images/sla_management_nav.png" />
    </Frame>
  </Step>

  <Step title="Issue SLA erstellen">
    Klicken Sie auf **Create Issue SLA**.

    <Frame>
      <img src="https://mintcdn.com/corgea/cejZdXchGy8_rGGY/images/sla/create-issue-sla.png?fit=max&auto=format&n=cejZdXchGy8_rGGY&q=85&s=ade084c99eff3ed6e05d748f448711f6" style={{ borderRadius: '0.5rem' }} width="504" height="753" data-path="images/sla/create-issue-sla.png" />
    </Frame>
  </Step>

  <Step title="Issue-Typ wählen">
    Wählen Sie **Code Vulnerability (SAST)** oder **Dependency Vulnerability (SCA)**. Jedes SLA gilt nur für den ausgewählten Typ.
  </Step>

  <Step title="Dringlichkeit und Zeitrahmen festlegen">
    Wählen Sie Dringlichkeitsstufen und legen Sie **Behebungs-** und **Eskalationszeiträume** (Tage) fest.
  </Step>

  <Step title="Benachrichtigungen konfigurieren">
    * **E-Mail** — optional; sendet eine tägliche Zusammenfassung an die richtigen Personen, wenn eine Frist verpasst wurde (siehe unten).
    * **Webhook** — optional; wählen Sie einen vorhandenen Webhook aus dem Dropdown-Menü oder geben Sie eine neue HTTPS-URL ein (erstellt einen Webhook, der auf `sla.violation` abonniert ist). Siehe [Webhooks](webhooks).
  </Step>

  <Step title="Speichern">
    Klicken Sie auf **Save SLA**.
  </Step>
</Steps>

## Wie Benachrichtigungen funktionieren

Corgea prüft offene Issues **einmal täglich**. Benachrichtigungen werden erst nach einer Fristüberschreitung gesendet, nicht innerhalb des SLA-Zeitraums.

### E-Mail-Benachrichtigungen

Aktivieren Sie beim Erstellen oder Bearbeiten eines SLA die Option **Email**. Jeder Empfänger erhält eine **tägliche Zusammenfassung** überfälliger Issues nach Projekt und Schweregrad, nicht eine E-Mail pro Issue.

Es gibt zwei Arten von Fristen:

* **Remediation** — erste Benachrichtigung, dass ein Issue überfällig ist und bearbeitet werden muss.
* **Escalation** — spätere Benachrichtigung, typischerweise an Projektverantwortliche, wenn das Issue weiterhin offen ist.

**Wer erhält die E-Mail?** Das hängt vom Problemtyp und davon ab, welche Frist verpasst wurde:

**Code-Schwachstellen (SAST)**

| Frist verpasst | Wer wird benachrichtigt                                                                                                                                   |
| -------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Behebung       | Die Person, die **zugewiesen** ist. Wenn niemand zugewiesen ist, **Projektinhaber**. Wenn das Projekt keine Inhaber hat, **Unternehmensadministratoren**. |
| Eskalation     | **Projektinhaber**, oder **Unternehmensadministratoren**, wenn das Projekt keine Inhaber hat.                                                             |

**Schwachstellen in Abhängigkeiten (SCA)**

| Frist verpasst | Wer wird benachrichtigt                                                                                                                                   |
| -------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Behebung       | Die Person, die **zugewiesen** ist. Wenn niemand zugewiesen ist, **Projektinhaber**. Wenn das Projekt keine Inhaber hat, **Unternehmensadministratoren**. |
| Eskalation     | **Projektinhaber**, oder **Unternehmensadministratoren**, wenn das Projekt keine Inhaber hat.                                                             |

Weisen Sie Dependency-Issues auf deren Detailseite über **Assignee** zu, genau wie Code-Issues.

<Tip>
  Fügen Sie unter **Project settings** **Project Owner** hinzu, damit SLA-E-Mails das zuständige Team erreichen. Ohne Owner werden Unternehmensadministratoren benachrichtigt.
</Tip>

### Webhook-Benachrichtigungen

Ist ein Webhook für ein SLA konfiguriert, sendet Corgea ein **`sla.violation`**-Event mit strukturiertem JSON-Payload an diesen Webhook (siehe [Webhooks](webhooks)). Sie können:

* Einen **bestehenden** Webhook auswählen (Corgea abonniert ihn bei Bedarf automatisch für `sla.violation`), oder
* Eine **neue URL** eingeben, um einen dedizierten Webhook für SLA-Benachrichtigungen zu erstellen (HTTPS erforderlich).

Webhooks verwenden dieselbe Zustellungspipeline wie andere Corgea-Webhooks (Wiederholungen, Signierung, Zustellungsprotokoll). Für `sla.violation` stimmen **Projektfilter** überein, wenn irgendein Projekt in der Nutzlast mit Ihrem Filter überlappt (nützlich, wenn eine Benachrichtigung mehrere Projekte abdeckt).

<Note>
  SLAs, die vor dieser Veröffentlichung erstellt wurden, können weiterhin **Slack** als Benachrichtigungsmethode auflisten. Neue und bearbeitete SLAs verwenden stattdessen **Webhook**; abonnieren Sie einen Slack-Eingangswebhook unter **Integrationen → Webhooks** und wählen Sie ihn im SLA-Formular aus.
</Note>

## Bearbeiten und Verwalten von SLAs

* Verwenden Sie **Bearbeiten** bei einem bestehenden SLA. Das Formular füllt den Vorgangstyp, die Dringlichkeit, Zeitrahmen, E-Mail-Checkbox und den ausgewählten Webhook (falls vorhanden) automatisch aus.
* Die SLA-Tabelle zeigt **Typ** (SAST oder SCA), Zeitrahmen und konfigurierte Benachrichtigungsmethoden.

## Reporting und Issue-Status

* **Reporting → Aging** enthält überfällige **Code-** und **Dependency-Issues** mit Kennzahlen, Dringlichkeitsverteilung, Projekten, Ökosystemen und Trends.
* Zugewiesene **Code- und Dependency-Issues** zeigen den SLA-Status und erscheinen in der Aufschlüsselung nach Assignee.
* SLA-Status von Abhängigkeiten in Abhängigkeits-Scan-Ansichten filtern, wenn eine SCA-SLA gilt.

<Frame>
  <img src="https://mintcdn.com/corgea/uxLuQR4653lM43Tj/images/aging_report.png?fit=max&auto=format&n=uxLuQR4653lM43Tj&q=85&s=81b1012a84bf21c2501192bbce30c945" style={{ borderRadius: '0.5rem' }} width="3020" height="2004" data-path="images/aging_report.png" />
</Frame>

## Beispiele

### SLA für kritische Code-Findings

<Steps>
  <Step title="SLA erstellen">
    Erstellen Sie ein SLA mit dem Typ **Code Vulnerability (SAST)** und der Dringlichkeit **Kritisch**.
  </Step>

  <Step title="Zeiträume festlegen">
    Setzen Sie die Behebung auf 2 Tage und die Eskalation auf 3 Tage.
  </Step>

  <Step title="Benachrichtigen">
    Aktivieren Sie **E-Mail** und wählen Sie einen Slack- oder Teams-Webhook, der auf `sla.violation` abonniert ist.
  </Step>
</Steps>

### SLA für Abhängigkeiten mit hoher Schwere

<Steps>
  <Step title="SLA erstellen">
    Erstellen Sie ein SLA vom Typ **Dependency Vulnerability (SCA)** und **High** (und **Critical**, falls gewünscht) Dringlichkeit.
  </Step>

  <Step title="Zeiträume festlegen">
    Legen Sie Behebungs- und Eskalationszeiträume fest, die zu Ihrem Patch-Rhythmus passen.
  </Step>

  <Step title="Benachrichtigen">
    Verwenden Sie **E-Mail** für Projektverantwortliche und/oder einen Webhook für Ihren Sicherheitskanal.
  </Step>
</Steps>

## Best Practices

<Tip>
  * Verwenden Sie kurze Behebungszeiträume in Nicht-Produktionsumgebungen, um die Zustellung von E-Mails und Webhooks zu validieren.
  * Weisen Sie Projektverantwortliche für alle aktiven Projekte mit SLAs zu.
  * Bevorzugen Sie Integrations-Webhooks (Slack, Zapier, individuell) abonniert auf `sla.violation` für Teamkanäle anstelle von Einmal-URLs, wenn möglich.
  * Definieren Sie separate SAST- und SCA-SLAs, wenn die Behebungsfristen zwischen Codefixes und Abhängigkeitsaktualisierungen unterschiedlich sind.
</Tip>

## Fehlerbehebung

<Warning>
  * **Keine E-Mails** — Bestätigen Sie, dass **E-Mail** auf dem SLA aktiviert ist, Probleme tatsächlich eine Frist verpasst haben und die erwarteten Empfänger (Zuständige, Projektverantwortliche oder Administratoren) gültige E-Mail-Adressen in ihren Corgea-Konten besitzen.
  * **Keine Webhooks** — Bestätigen Sie, dass die SLA einen ausgewählten oder erstellten Webhook hat, der Webhook **aktiv** ist und dass Probleme die SLA tatsächlich verletzt haben. Überprüfen Sie **Integrationen → Webhooks → Verlauf**.
  * **Leere Empfängerliste** — Fügen Sie Projektverantwortliche oder Unternehmens-Admins mit gültigen E-Mail-Adressen hinzu.
  * **SCA-Probleme stimmen nicht überein** — Stellen Sie sicher, dass das Projekt des Problems über den Scan verknüpft ist und die Dringlichkeit der SLA-Regel entspricht.
</Warning>
