Herramientas de exploración soportadas
La siguiente tabla enumera las distintas herramientas de escaneado que se integran en los pipelines de DevSecOps para proporcionar comprobaciones de seguridad y supervisión continuas. Estas exploraciones se ejecutan en varias etapas de las interconexiones de Integración continua (CI), Desarrollo continuo (CD) y Despliegue continuo (CC).
| Herramienta | Escanear | Descripción | Tipo de escaneo |
|---|---|---|---|
| IBM Cloud Code Risk Analyzer | Code Risk Analyzer (CRA) analiza su código en busca de vulnerabilidades y comprueba el cumplimiento de determinadas normas. | compliance checks etapa de los flujos de trabajo de CI/CC |
Análisis de dependencias |
| Checkov | Checkov es una herramienta de análisis estático para Infraestructura como Código ( IaC ). Analiza planes de Terraform, manifiestos de Kubernetes, gráficos de Helm y archivos Dockerfile en busca de errores de configuración de seguridad e incumplimientos de normativa. | compliance checks Fase de vista previa de la aplicación PR/pipelines de CI/CC |
Análisis de infraestructura como código |
| Syft y Grype | Syft y Grype analizan tu código en busca de vulnerabilidades y para comprobar el cumplimiento de determinadas normas. | compliance checks fase de vista previa de la solicitud de incorporación de cambios (PR)/pipelines de CI/CC |
Análisis de dependencias |
| Gosec | El análisis de Gosec se puede utilizar para inspeccionar el código fuente de Golang en los repositorios analizados. | static scan etapa de los flujos de trabajo de CI/CC |
Análisis estático (SAST) |
| SonarQube | SonarQube ofrece una visión general del estado y la calidad generales de tu código fuente y destaca los problemas que se detectan en el código nuevo. | static scan etapa de los flujos de trabajo de CI/CD |
Análisis estático (SAST) |
| TFSec | TFSec es un escáner de seguridad de análisis estático para código de Terraform. Detecta errores de configuración de seguridad y problemas de cumplimiento normativo en las definiciones de infraestructura de Terraform. | compliance checks etapa de los flujos de trabajo de CI/CD |
Análisis de infraestructura como código |
| TFLint | TFLint es un linter de Terraform que detecta errores, sintaxis obsoleta y problemas específicos de los proveedores de nube en las configuraciones de Terraform. | static scan etapa de los flujos de trabajo de CI/CD |
Análisis de infraestructura como código |
| Formato y validación de Terraform | El formato y la validación de Terraform comprueban que los archivos de configuración de Terraform tengan un formato coherente y que la configuración sea válida. | static scan etapa de los procesos de CI/CD |
Análisis de infraestructura como código |
| OWASP ZAP | Zed Attack Proxy (ZAP) es una herramienta gratuita y de código abierto para pruebas de penetración que se mantiene bajo el paraguas de OWASP. | owasp zap subpipeline en la pipeline de CI y dynamic scan etapa de las pipelines de CI/CC |
Escaneo dinámico (DAST) |
| IBM Cloud Vulnerability Advisor | El proceso de DevSecOps utiliza el Vulnerability Advisor (VA) para identificar vulnerabilidades (CVE) en las imágenes de Docker. | scan artifact etapa de los procesos de CI/CC |
Análisis de imágenes en contenedores |
| Sysdig | Sysdig Scan utiliza el escáner integrado de Sysdig para identificar vulnerabilidades (CVE) en las imágenes de Docker. | scan artifact etapa de los flujos de trabajo de CI/CD |
Análisis de imágenes en contenedores |
| Detect Secrets | Detect-secrets es una herramienta de seguridad del lado del cliente que detecta secretos dentro de un código fuente para subsanar y prevenir fugas de secretos. | detect secrets etapa de los flujos de trabajo de CI/CD |
Análisis de secretos |
| Certificación SLSA | La certificación SLSA se proporciona para validar la seguridad de la cadena de suministro y garantizar la procedencia de la compilación. | build artifact etapa de los flujos de trabajo de CI/CC |
Seguridad de la cadena de suministro |