Российская ASOC-платформа с БДУ ФСТЭК вместо DefectDojo
🛡 ASOC на коленке — альтернатива DefectDojo с БДУ ФСТЭК
Разработчик из российского ИБ собрал собственную ASOC-платформу на Go + PostgreSQL + React после того, как DefectDojo начал тормозить на больших объёмах находок. Ключевая особенность — обогащение уязвимостей из 7 источников включая БДУ ФСТЭК, плюс формула приоритизации через EPSS и CISA KEV поверх стандартного CVSS. Архитектура без ORM, с Redis Streams для очередей и развёртыванием одной командой docker compose up.
По данным Habr, платформа обрабатывает миллион находок без ухудшения производительности — проблема, которая убивает DefectDojo в корпоративных средах. Автор отказался от ORM ещё до написания первого SQL-запроса, мотивируя это тем, что для управления уязвимостями нужны сложные аналитические запросы, которые ORM только усложняет.
Интеграция с БДУ ФСТЭК из коробки решает боль российских команд — не нужно вручную сопоставлять CVE с российскими идентификаторами уязвимостей. Формула приоритизации учитывает не только базовый CVSS, но и вероятность эксплуатации через EPSS, а также факт попадания в CISA Known Exploited Vulnerabilities.
Проект показывает, что в российском ИБ есть экспертиза для создания качественных open source решений. Но вопрос масштабирования команды разработки остаётся — один человек может написать MVP, но поддерживать корпоративный продукт годами уже сложнее.
#ASOC #VulnerabilityManagement #DefectDojo #БДУ #OpenSource