Configuración de los análisis de Checkov

Visión general

Checkov es una herramienta de análisis estático de código para infraestructura como código ( IaC ). Analiza las configuraciones en la nube en busca de errores de configuración relacionados con la seguridad y el cumplimiento normativo. Garantiza:

  • La infraestructura como código se ajusta a las mejores prácticas de seguridad.
  • Analiza en busca de problemas como puertos abiertos, claves secretas codificadas, privilegios excesivos y configuraciones inseguras.
  • Funciona en todas las plataformas en la nube y sistemas de orquestación de contenedores, lo que ayuda a evitar riesgos de seguridad en el proceso de implementación.

Esta revisión forma parte de la fase de comprobaciones de cumplimiento disponible en los flujos de trabajo PR (app-preview), CI y CC.

Activación y configuración de los análisis de Checkov

Puedes ejecutar análisis de Checkov utilizando dos marcos diferentes:

  • Plan de Terraform: Ejecuta un análisis de Checkov en un plan de Terraform generado. Para habilitar esta función, añade como opt-in-checkov propiedad de texto a las propiedades de tu pipeline o de tu trigger, con un valor establecido en una cadena no vacía (excepto 0).
  • Kubernetes: Ejecuta un análisis con Checkov en los manifiestos de Kubernetes. Para habilitar esta función, añade como opt-in-checkov-kubernetes propiedad de texto a las propiedades de tu pipeline o de tu trigger, con un valor establecido en una cadena no vacía (excepto 0). Nota: Dado que Code Risk Analyzer (CRA) va a dejar de estar disponible, el análisis Kubernetes de Checkov es una alternativa cra-deploy-analysis que genera pruebas com.ibm.code_cis_check.

Al habilitar estas funciones, se ejecutan los siguientes scripts de la fase de comprobaciones de cumplimiento:

Estos scripts instalan automáticamente Checkov si aún no está presente en el entorno.

Parámetros de Chejov

Las propiedades del entorno del pipeline y los secretos que figuran en la siguiente tabla se utilizan para personalizar los análisis de Checkov.

Parámetros de Chejov
Nombre del parámetro Descripción
checkov-args Argumentos adicionales proporcionados directamente al comando checkov.
tf-dir Ubicación o ruta en el repositorio de origen donde main.tf se encuentra. (Por defecto, .)
checkov-version Versión de Checkov que hay que instalar si aún no está disponible en el entorno. (Por defecto, se instala la última versión)
checkov-prisma-api-url La API de Prisma Cloud URL. Debe ser un dominio *.bridgecrew.cloud *.prismacloud.io, *.prismacloud.cn o.
checkov-bc-api-key Clave API de Bridgecrew o clave de acceso de Prisma Cloud. Recupera esto utilizando get_secret.

Pruebas de Chekhov y archivos adjuntos

El proceso DevSecOps carga las pruebas en el almacén e incluye dichas pruebas en el resumen de pruebas de las solicitudes de cambio.

Evidencia del plan de Terraform de Checkov

La siguiente tabla recoge los detalles de las pruebas correspondientes al análisis checkov de Terraform Plan.

Campos y valores de evidencia del plan de Terraform de Checkov
Campo Valor
tool type checkov
evidence type com.ibm.code_vulnerability_scan
asset type repo
attachments Archivo JSON de resultados de Checkov
Evidencia de Kubernetes de Chejov

La siguiente tabla recoge los detalles de las pruebas correspondientes al análisis de Checkov de Kubernetes.

Campos y valores de las pruebas de Kubernetes de Chejov
Campo Valor
tool type checkov
evidence type com.ibm.code_cis_check
asset type repo
attachments Archivo JSON de resultados de Checkov

Cómo acceder a los resultados de tu análisis

Puede acceder a los resultados de su análisis siguiendo estos pasos: