IBM Cloud Vulnerability Advisor-Scans konfigurieren
Sie können IBM Cloud Vulnerability Advisorverwenden, um Container-Images in icr.io zu scannen und Berichte zu den in diesen Images vorhandenen Schwachstellen zu erstellen. Dieser Scan wird als Teil der Scan-Artefakt-Phase von CI-und
CC-Pipelines ausgeführt. Dieser Scan wird für jedes Container-Image in icr.io ausgeführt, das Sie mit der Methode save_artifact in
der Pipeline gespeichert haben. Weitere Informationen finden Sie unter save_artifact.
Die folgenden Schlüssel sind für save_artifact erforderlich, um jedes Image mit IBM Cloud Vulnerability Advisorzu scannen:
type: muss auf das Image gesetzt seinname: Ein vollständig qualifizierter Name für das Container-Image Beispiel: Namen, die zum Extrahieren des Docker verwendet werden.digest: Der sha256-Digest für das Container-Image
IBM Cloud Vulnerability Advisor prüft den Sicherheitsstatus von Container-Images, die von IBM, von Dritten bereitgestellt oder dem Registry-Namensraum Ihrer Organisation hinzugefügt wurden. Die DevSecOps CI/CC-Pipelines verwenden den IBM Cloud VA Scan, um Schwachstellen in den Docker-Container-Images zu erkennen, die in den Pipelines generiert und gescannt werden.
Schweregrad einer Schwachstelle von IBM X-Force abrufen
Der Vulnerability Advisor IBM Cloud stellt keine Bewertung für die erkannten Schwachstellen bereit. Dies führt dazu, dass die DevSecOps CI Pipelines allen vom Vulnerability Advisor erkannten CVEs standardmäßig die Bewertung HIGH zuweisen.
Um genaue Bewertungen von Schwachstellen zu erhalten, können Pipelines IBM X-Force verwenden. Um dieses Feature zu aktivieren, benötigen Sie ein IBM X-Force-Konto und Berechtigungsnachweise. Weitere Informationen finden Sie unter IBM X-Force Exchange API
Wenn Sie über die erforderlichen Berechtigungsnachweise verfügen, fügen Sie die folgenden Umgebungsvariablen zu Ihren CI-und CC-Pipelines hinzu, um Schwachstellenbewertungen zu erhalten.
| Name | Typ | Beschreibung |
|---|---|---|
xforce-url |
TEXT | Die API URL für IBM X-Force, die zum Abrufen von Schwachstellenbewertungen verwendet wird. Beispiel: https://api.xforce.ibmcloud.com/vulnerabilities/ |
xforce-api-key |
SECRET | X-Force-API-Schlüssel. |
xforce-password |
SECRET | X-Force-Kennwort. |