Configuración de los análisis de Checkov
Visión general
Checkov es una herramienta de análisis estático de código para infraestructura como código ( IaC ). Analiza las configuraciones en la nube en busca de errores de configuración relacionados con la seguridad y el cumplimiento normativo. Garantiza:
- La infraestructura como código se ajusta a las mejores prácticas de seguridad.
- Analiza en busca de problemas como puertos abiertos, claves secretas codificadas, privilegios excesivos y configuraciones inseguras.
- Funciona en todas las plataformas en la nube y sistemas de orquestación de contenedores, lo que ayuda a evitar riesgos de seguridad en el proceso de implementación.
Esta revisión forma parte de la fase de comprobaciones de cumplimiento disponible en los flujos de trabajo PR (app-preview), CI y CC.
Activación y configuración de los análisis de Checkov
Puedes ejecutar análisis de Checkov utilizando dos marcos diferentes:
- Plan de Terraform: Ejecuta un análisis de Checkov en un plan de Terraform generado. Para habilitar esta función, añade como
opt-in-checkovpropiedad de texto a las propiedades de tu pipeline o de tu trigger, con un valor establecido en una cadena no vacía (excepto0). - Kubernetes: Ejecuta un análisis con Checkov en los manifiestos de Kubernetes. Para habilitar esta función, añade como
opt-in-checkov-kubernetespropiedad de texto a las propiedades de tu pipeline o de tu trigger, con un valor establecido en una cadena no vacía (excepto0). Nota: Dado que Code Risk Analyzer (CRA) va a dejar de estar disponible, el análisis Kubernetes de Checkov es una alternativacra-deploy-analysisque genera pruebascom.ibm.code_cis_check.
Al habilitar estas funciones, se ejecutan los siguientes scripts de la fase de comprobaciones de cumplimiento:
- Checkov Scan (ejecuta el escaneo de planes de Terraform)
- Análisis Kubernetes de Checkov (ejecuta un análisis Kubernetes )
Estos scripts instalan automáticamente Checkov si aún no está presente en el entorno.
Parámetros de Chejov
Las propiedades del entorno del pipeline y los secretos que figuran en la siguiente tabla se utilizan para personalizar los análisis de Checkov.
| Nombre del parámetro | Descripción |
|---|---|
checkov-args |
Argumentos adicionales proporcionados directamente al comando checkov. |
tf-dir |
Ubicación o ruta en el repositorio de origen donde main.tf se encuentra. (Por defecto, .) |
checkov-version |
Versión de Checkov que hay que instalar si aún no está disponible en el entorno. (Por defecto, se instala la última versión) |
checkov-prisma-api-url |
La API de Prisma Cloud URL. Debe ser un dominio *.bridgecrew.cloud *.prismacloud.io, *.prismacloud.cn o. |
checkov-bc-api-key |
Clave API de Bridgecrew o clave de acceso de Prisma Cloud. Recupera esto utilizando get_secret. |
Pruebas de Chekhov y archivos adjuntos
El proceso DevSecOps carga las pruebas en el almacén e incluye dichas pruebas en el resumen de pruebas de las solicitudes de cambio.
Evidencia del plan de Terraform de Checkov
La siguiente tabla recoge los detalles de las pruebas correspondientes al análisis checkov de Terraform Plan.
| Campo | Valor |
|---|---|
tool type |
checkov |
evidence type |
com.ibm.code_vulnerability_scan |
asset type |
repo |
attachments |
Archivo JSON de resultados de Checkov |
Evidencia de Kubernetes de Chejov
La siguiente tabla recoge los detalles de las pruebas correspondientes al análisis de Checkov de Kubernetes.
| Campo | Valor |
|---|---|
tool type |
checkov |
evidence type |
com.ibm.code_cis_check |
asset type |
repo |
attachments |
Archivo JSON de resultados de Checkov |
Cómo acceder a los resultados de tu análisis
Puede acceder a los resultados de su análisis siguiendo estos pasos:
- Uso de la herramienta de línea comando (CLI)de DevSecOps/CoCoa para descargar los resultados del análisis desde el almacén de pruebas utilizando la información que figura en el registro de la fase. Para obtener más información, consulte los siguientes recursos: