Blog

Automatisierte Pipeline für Sicherheitstests mit Jira, Jenkins und Zed Attack Proxy

SEP 20, 2016

In diesem Video-Tutorial kombinieren wir Jenkins und Zed Attack Proxy mit Atlassian Jira.

Eficode is the leading DevOps company in Europe, driving and building the future of software development across 10 countries, with 500+ experts in DevOps and sustainable software development. Our Eficode ROOT managed DevOps platform provides centralized access control and real-time visibility of project status, quality, and performance that integrates with 50+ of your preferred tools, including the Atlassian Stack and open-source systems like Jenkins and Kubernetes.

In diesem Video-Tutorial kombinieren wir Jenkins und Zed Attack Proxy mit Atlassian Jira. So können wir Jira als Tracker für Sicherheitsdefekte nutzen, ohne Informationen zu Sicherheitsfunden manuell eingeben zu müssen.

Hier ist das Tutorial auch in Worten:

Das Tutorial verwendet Vagrant und VirtualBox und setzt voraus, dass auf dem Host-System Linux läuft. Es sollte auch unter OSX funktionieren.

# Voraussetzungen installieren

sudo apt-get install virtualbox vagrant virtualbox-dkms git vim ansible

# Git-Repository mit den Definitionen der virtuellen Maschinen hier klonen
git clone https://github.com/Eficode/jira-jenki...

# Virtuelle Umgebungen starten (sowohl Jira als auch Jenkins)
vagrant up

# Beide Systeme anhalten (jira oder jenkins hinzufügen, um nur eines anzusprechen)

vagrant halt

# Provisioning bei einem Fehler erneut erzwingen
vagrant up --provision jenkins

# Standard-IP-Adressen, im Vagrantfile änderbar
Jira: http://localhost:8081
Jira-IP: http://192.168.5.100:8080
Jenkins: http://localhost:9090

# Verbindung zur Jenkins-Maschine öffnen (um das Passwort abzurufen)
vagrant ssh jenkins
sudo cat /var/lib/jenkins/secrets/initialAdminPassword

# Pfad zum ZAP-Installationspaket für das Custom Tools Plugin
https://github.com/zaproxy/zaproxy/re...

# ZAP-Verzeichnisname für das Custom Tools Plugin
ZAP_2.4.3

# Git-Repository der Demo-Anwendung (für den Jenkins-Schritt zur Versionskontrolle)
https://github.com/Eficode/security_t...

# Erster Build-Schritt
./start.sh

# Vor dem nächsten Build-Schritt hier das ZAProxy Plugin hinzufügen.
# Anschließend die folgenden zwei Schritte ausführen

kill `cat server.pid`

rm server.pid

# Jira-Credential-Datei zum Zap-Workspace hinzufügen
vagrant ssh jenkins

# Zum Jenkins-Benutzer wechseln, um Jenkins-Plugins und Credential-Dateien hinzuzufügen
sudo su - jenkins

# Jira Issue Creator Plugin zu Zap hinzufügen

cd ~/tools/com.cloudbees.jenkins.plugins.customtools.CustomTool/Zap/ZAP_2.4.3/plugins

https://github.com/0xkasun/security-t...

# cred.properties im Zap-Workspace ablegen (in ~./ZAP)
wget https://raw.githubusercontent.com/Eficode/jira-jenkins/master/cred.properties

  • DevOps

Subscribe to our newsletter