Unterstützte Scantools
In der folgenden Tabelle sind die verschiedenen Scan-Tools aufgelistet, die in DevSecOps Pipelines integriert sind, um kontinuierliche Sicherheitsprüfungen und -überwachung zu ermöglichen. Diese Scans werden in verschiedenen Phasen der Pipelines für Continuous Integration (CI), Continuous Development (CD) und Continuous Deployment (CC) ausgeführt.
| Werkzeug | Scan | Beschreibung | Scantyp |
|---|---|---|---|
| IBM Cloud Code Risk Analyzer | Der Code Risk Analyzer (CRA) analysiert Ihren Code auf Schwachstellen und die Einhaltung bestimmter Regeln. | compliance checks Phase von CI/CD-Pipelines |
Abhängigkeitsscan |
| Checkov | Checkov analysiert Ihren Code auf Schwachstellen und die Einhaltung bestimmter Regeln. | compliance checks Phase der PR-App-Vorschau/CI/CC-Pipelines |
Abhängigkeitsscan |
| Syft und Grype | Syft und Grype analysieren Ihren Code auf Schwachstellen und die Einhaltung bestimmter Regeln. | compliance checks Phase der PR-App-Vorschau/CI/CC-Pipelines |
Abhängigkeitsscan |
| Gosec | Mit dem Gosec-Scan können Sie den Quellcode von Golang in Ihren gescannten Repositorys überprüfen. | static scan Phase der CI/CD-Pipelines |
Statischer Scan (SAST) |
| SonarQube | SonarQube bietet einen Überblick über den allgemeinen Zustand und die Qualität Ihres Quellcodes und hebt Probleme hervor, die in neuem Code gefunden werden. | Phase static scan der CI/CD-Pipelines |
Statischer Scan (SAST) |
| OWASP ZAP | Zed Attack Proxy (ZAP) ist ein kostenloses Open-Source-Tool für Penetrationstests, das unter der Schirmherrschaft von OWASP gepflegt wird. | owasp zap Teilpipeline in der CI-Pipeline und dynamic scan Phase von CI/CC-Pipelines |
Dynamischer Scan (DAST) |
| IBM Cloud Vulnerability Advisor | Die DevSecOps-Pipeline nutzt den Vulnerability Advisor (VA), um Schwachstellen (CVEs) in Docker-Images zu identifizieren. | scan artifact Phase der CI/CD-Pipelines |
Scan von containerisierten Images |
| Sysdig | Sysdig Scan nutzt den Sysdig-Inline-Scanner, um Schwachstellen (CVEs) in Docker-Images zu identifizieren. | scan artifact Phase von CI/CD-Pipelines |
Scan von containerisierten Images |
| Detect Secrets | Detect-secrets ist ein clientseitiges Sicherheitstool, das Geheimnisse innerhalb eines Quellcodes erkennt, um Sicherheitslücken zu beheben und zu verhindern. | detect secrets Phase von CI/CD-Pipelines |
Geheimnisscan |
| SLSA-Bescheinigung | Die SLSA-Bescheinigung dient zur Validierung der Lieferkettensicherheit und zum Nachweis der Herkunft der Builds. | build artifact Phase der CI/CC-Pipelines |
Lieferkettensicherheit |