Herramientas de exploración soportadas

La siguiente tabla enumera las distintas herramientas de escaneado que se integran en los pipelines de DevSecOps para proporcionar comprobaciones de seguridad y supervisión continuas. Estas exploraciones se ejecutan en varias etapas de las interconexiones de Integración continua (CI), Desarrollo continuo (CD) y Despliegue continuo (CC).

Lista de herramientas de exploración compatibles
Herramienta Escanear Descripción Tipo de escaneo
IBM Cloud Code Risk Analyzer Code Risk Analyzer (CRA) analiza su código en busca de vulnerabilidades y comprueba el cumplimiento de determinadas normas. compliance checks etapa de los flujos de trabajo de CI/CC Análisis de dependencias
Checkov Checkov es una herramienta de análisis estático para Infraestructura como Código ( IaC ). Analiza planes de Terraform, manifiestos de Kubernetes, gráficos de Helm y archivos Dockerfile en busca de errores de configuración de seguridad e incumplimientos de normativa. compliance checks Fase de vista previa de la aplicación PR/pipelines de CI/CC Análisis de infraestructura como código
Syft y Grype Syft y Grype analizan tu código en busca de vulnerabilidades y para comprobar el cumplimiento de determinadas normas. compliance checks fase de vista previa de la solicitud de incorporación de cambios (PR)/pipelines de CI/CC Análisis de dependencias
Gosec El análisis de Gosec se puede utilizar para inspeccionar el código fuente de Golang en los repositorios analizados. static scan etapa de los flujos de trabajo de CI/CC Análisis estático (SAST)
SonarQube SonarQube ofrece una visión general del estado y la calidad generales de tu código fuente y destaca los problemas que se detectan en el código nuevo. static scan etapa de los flujos de trabajo de CI/CD Análisis estático (SAST)
TFSec TFSec es un escáner de seguridad de análisis estático para código de Terraform. Detecta errores de configuración de seguridad y problemas de cumplimiento normativo en las definiciones de infraestructura de Terraform. compliance checks etapa de los flujos de trabajo de CI/CD Análisis de infraestructura como código
TFLint TFLint es un linter de Terraform que detecta errores, sintaxis obsoleta y problemas específicos de los proveedores de nube en las configuraciones de Terraform. static scan etapa de los flujos de trabajo de CI/CD Análisis de infraestructura como código
Formato y validación de Terraform El formato y la validación de Terraform comprueban que los archivos de configuración de Terraform tengan un formato coherente y que la configuración sea válida. static scan etapa de los procesos de CI/CD Análisis de infraestructura como código
OWASP ZAP Zed Attack Proxy (ZAP) es una herramienta gratuita y de código abierto para pruebas de penetración que se mantiene bajo el paraguas de OWASP. owasp zap subpipeline en la pipeline de CI y dynamic scan etapa de las pipelines de CI/CC Escaneo dinámico (DAST)
IBM Cloud Vulnerability Advisor El proceso de DevSecOps utiliza el Vulnerability Advisor (VA) para identificar vulnerabilidades (CVE) en las imágenes de Docker. scan artifact etapa de los procesos de CI/CC Análisis de imágenes en contenedores
Sysdig Sysdig Scan utiliza el escáner integrado de Sysdig para identificar vulnerabilidades (CVE) en las imágenes de Docker. scan artifact etapa de los flujos de trabajo de CI/CD Análisis de imágenes en contenedores
Detect Secrets Detect-secrets es una herramienta de seguridad del lado del cliente que detecta secretos dentro de un código fuente para subsanar y prevenir fugas de secretos. detect secrets etapa de los flujos de trabajo de CI/CD Análisis de secretos
Certificación SLSA La certificación SLSA se proporciona para validar la seguridad de la cadena de suministro y garantizar la procedencia de la compilación. build artifact etapa de los flujos de trabajo de CI/CC Seguridad de la cadena de suministro