Skip to main content
SLA Management permite definir plazos de remediación y escalado según la urgencia de los hallazgos SAST (código) y SCA (dependencias). Cuando se incumplen, Corgea puede avisar al equipo por correo electrónico, webhook o ambos mediante eventos sla.violation.

Para quién es

Responsables de proyectos, equipos de seguridad y desarrolladores que necesiten tiempos de respuesta previsibles para los hallazgos abiertos.

Características principales

  • SLAs separados para Vulnerabilidad de Código (SAST) y Vulnerabilidad de Dependencia (SCA)
  • Plazos configurables de remediación y escalada por urgencia (Crítico, Alto, Medio, Bajo)
  • Resumen por correo electrónico cuando se incumplen los plazos; los destinatarios dependen del tipo de hallazgo y de la fase
  • Notificaciones por webhook mediante eventos sla.violation; puedes utilizar una integración existente o crear un webhook desde el formulario del SLA
  • Comprobaciones automáticas diarias de plazos incumplidos (overdue / escalated)
  • Estado de incumplimiento del SLA en los hallazgos y en los informes de Issue Aging de código y dependencias

Cómo acceder

Ve a Políticas → Gestión de SLA. Necesitas un plan compatible y permisos Issue SLA.

Instrucciones de configuración

1

Abrir Gestión de SLA

Ve a Políticas y abre Gestión de SLA.
2

Crear un SLA de hallazgos

Haz clic en Crear SLA de Incidencia.
3

Elegir el tipo de hallazgo

Selecciona Vulnerabilidad de Código (SAST) o Vulnerabilidad de Dependencia (SCA). Cada SLA se aplica únicamente al tipo seleccionado.
4

Establecer urgencia y plazos

Elige niveles de urgencia y establece plazos (días) de Remediación y Escalada.
5

Configurar notificaciones

  • Email — opcional; envía un resumen diario a los destinatarios correspondientes cuando se incumple un plazo.
  • Webhook — opcional; elige un webhook existente en el menú o introduce una URL HTTPS nueva. Se creará un webhook suscrito a sla.violation. Consulta Webhooks.
6

Guardar

Haz clic en Guardar SLA.

Cómo funcionan las notificaciones

Corgea revisa los hallazgos abiertos una vez al día. Las alertas solo se envían después de incumplirse un plazo, no mientras el hallazgo se encuentre dentro del periodo definido por el SLA.

Notificaciones por correo electrónico

Activa Email al crear o editar un SLA. Cada destinatario recibirá un resumen diario con los hallazgos vencidos agrupados por proyecto y gravedad, en lugar de un correo por hallazgo. Hay dos tipos de plazos:
  • Remediación — primera alerta de que un hallazgo está vencido y requiere atención.
  • Escalado — alerta posterior, normalmente dirigida a los responsables del proyecto si el hallazgo sigue abierto.
¿Quién recibe el correo? Depende del tipo de hallazgo y del plazo incumplido: Vulnerabilidades de código (SAST) Vulnerabilidades de dependencia (SCA) Asigna los hallazgos de dependencias desde su página de detalles, mediante el menú Asignado, igual que los hallazgos de código.
Añade propietarios de proyectos en Configuración del proyecto para que los correos SLA lleguen al equipo adecuado. Sin propietarios, las notificaciones van a los administradores de la empresa.

Notificaciones por webhook

Cuando un SLA tiene configurado un webhook, Corgea le envía un evento sla.violation con un payload JSON estructurado. Consulta Webhooks. Puedes:
  • Seleccionar un webhook existente; Corgea lo suscribe automáticamente a sla.violation si es necesario.
  • Introducir una URL nueva para crear un webhook específico para las alertas de SLA; debe utilizar HTTPS.
Estos webhooks utilizan el mismo sistema de entrega que los demás webhooks de Corgea: reintentos, firmas e historial de entregas. En sla.violation, los filtros de proyecto coinciden si algún proyecto del payload se incluye en el filtro; esto resulta útil cuando una notificación abarca varios proyectos.
Los SLA creados antes de esta versión pueden seguir mostrando Slack como método de notificación. Los SLA nuevos o editados utilizan webhook. Crea un webhook entrante de Slack en Integraciones → Webhooks y selecciónalo en el formulario del SLA.

Edición y gestión de SLA

  • Utiliza Edit en un SLA existente. El formulario rellena el tipo de hallazgo, la urgencia, los plazos, la casilla de correo electrónico y el webhook seleccionado, si lo hay.
  • La tabla SLA muestra Tipo (SAST o SCA), plazos y métodos de notificación configurados.

Estado en los informes y hallazgos

  • Reporting → Aging incluye hallazgos vencidos de código y dependencias, con recuentos, desglose por urgencia, proyectos, ecosistemas y tendencias.
  • Los hallazgos de código y dependencias muestran el estado del SLA y, cuando están asignados, aparecen en el desglose por responsable del informe de antigüedad.
  • Filtra el estado del SLA de dependencias en vistas de dependencias de escaneo cuando se aplica un SLA SCA.

Ejemplos

SLA para hallazgos críticos de código

1

Crear SLA

Crea un SLA con tipo Vulnerabilidad de Código (SAST) y Urgencia Crítica.
2

Establecer los plazos

Pon la remediación en 2 días y la escalada en 3 días.
3

Notificar

Activa Email y selecciona un webhook de Slack o Teams al que te hayas suscrito sla.violation.

SLA para dependencias de gravedad alta

1

Crear SLA

Crea un SLA con tipo Vulnerabilidad de Dependencia (SCA) y Alta (y Crítica, si se desea).
2

Plazos establecidos

Establece ventanas de remediación y escalada adecuadas a tu ritmo de parche.
3

Notificar

Usa Email para los propietarios del proyecto y/o un webhook para tu canal de seguridad.

Mejores prácticas

  • Utiliza ventanas cortas de remediación en entornos no productivos para validar la entrega de correos y webhooks.
  • Asigna a los propietarios de los proyectos activos que tengan SLAs.
  • Prefiero los webhooks de integración (Slack, Zapier, personalizados) a los que esté suscrita sla.violation para canales de equipo en lugar de URLs puntuales cuando sea posible.
  • Define SLAS SAST y SCA separadas cuando los plazos de remediación difieran entre correcciones de código y actualizaciones de dependencias.

Resolución de problemas

  • No correos — Confirma que Email está activado en el SLA, que los problemas realmente han pasado un plazo y que los destinatarios esperados (asignado, propietarios del proyecto o administradores) tengan direcciones de correo válidas en sus cuentas Corgea.
  • No hay webhooks — Confirma que el SLA tiene un webhook seleccionado o creado, que el webhook está activo y que los problemas realmente han incumplido el SLA. Consulta Integraciones → Webhooks → historia.
  • Lista vacía de destinatarios — Añadir propietarios de proyectos o usuarios administradores de la empresa con direcciones de correo electrónico válidas.
  • Problemas SCA no coinciden — Asegúrate de que el proyecto del problema esté vinculado mediante el escaneo y que la urgencia coincida con la regla SLA.