Configuración de exploraciones de imagen de Sysdig

Para escanear imágenes de contenedor en icr.io e informar sobre las vulnerabilidades presentes en dichas imágenes, puede utilizar el explorador cli de Sysdig. Esta exploración se ejecuta como parte de la etapa de artefacto de exploración de interconexiones de AC y CC. Esta exploración se ejecuta para cada imagen de contenedor en icr.io que haya guardado en el conducto utilizando el método save_artefacto. Para obtener más información, consulte save_artefacto.

Las claves siguientes son necesarias para que save_artefacto explore cada imagen con el explorador sysdig:

  • type: debe establecerse en la imagen
  • name: un nombre completo para la imagen de contenedor. Por ejemplo, nombres utilizados para extraer el docker.
  • digest: el resumen sha256 para la imagen de contenedor

El script de Sysdig ejecuta el escáner de la línea de comandos de Sysdig en tu canalización de DevSecOps y recopila pruebas basadas en los resultados del escaneo. El analizador de la CLI de Sysdig utiliza el esquema de salida v1 y, a continuación, aplica las directivas predeterminadas habilitadas en la instancia de protección de la carga de trabajo. También tiene en cuenta las vulnerabilidades de Accepted Risk dentro de la instancia de protección de la carga de trabajo.

La exploración de explorador cli de Sysdig se ejecuta para cada imagen en el método list_artifacts de artefactos guardados. Para obtener más información, consulte list_artefactos. Esta exploración se ejecuta como parte de la etapa de artefacto de exploración de interconexiones CI y CC.

El script ejecuta el escáner de imagen Sysdig cli scanner en la imagen y carga los resultados en la instancia URL Sysdig dada.

Si hay políticas creadas en el panel de control de Sysdig con el conmutador Aplicar siempre activado, los problemas sólo se crearán para las vulnerabilidades que fallen estas políticas. La variable sysdig-policies también se puede utilizar para evaluar los resultados basándose en políticas especificadas, pero las políticas con "siempre aplicar" se utilizarán independientemente de la evaluación de los resultados.

Para crear una instancia de IBM Cloud® Security and Compliance Center Workload Protection en IBM Cloud®, consulte Suministro de una instancia de Workload Protection.

Parámetros de exploración de Sysdig necesarios

Parámetros de análisis de Sysdig obligatorios
Nombre de parámetro Descripción
sysdig-scan Establezca este parámetro en un valor de enumeración 0 o 1. Si el valor se establece en 1, se llama a la exploración de sysdig.
sysdig-api-token Establezca este parámetro en un valor secreto que se debe establecer en la señal de API de Sysdig. La señal es visible desde la página Perfil de usuario de la instancia de Sysdig.

Parámetros de exploración de Sysdig opcionales

Parámetros opcionales de análisis de Sysdig
Nombre de parámetro Valor predeterminado Descripción
sysdig-url https://us-south.security-compliance-secure.cloud.ibm.com (la propiedad no está definida) El URL de la instancia de Sysdig que se utilizará para el análisis. Este valor debe proporcionarse si se está utilizando alguna otra instancia de Sysdig.
cr-ibmcloud-api-key Altera temporalmente ibmcloud-api-key si se proporciona, para extraer la imagen del registro de contenedor para la exploración de Sysdig.
sysdig-policies Valores separados por comas del identificador de políticas de sysdig. Puede encontrar el identificador de política en la sección How to scan Images with this policy (busque el nombre después de la etiqueta --policy )

Los diversos valores de sysdig-url que se van a utilizar, mientras se utiliza el servicio de IBM Cloud Workload Protection, se proporcionan aquí. También se pueden utilizar instancias externas seguras de Sysdig, como por ejemplo https://secure.sysdig.com. Es necesario proporcionar el valor de sysdig-url adecuado.

Pruebas y archivos adjuntos

Las pruebas creadas se basan en los valores de la tabla 3. El proceso DevSecOps carga las pruebas en el almacén y las incluye en el resumen de pruebas de las solicitudes de cambio.

Campos y valores de las pruebas
Campo Valor
Tipo de herramienta sysdig
Tipo de prueba com.ibm.code_vulnerability_scan
tipo de activo artifact
adjuntos scan report generated by the sysdig cli scanner in JSON
adjuntos processed scan report containing an array of vulnerabilities filtering out the ignored vulnerailities - in JSON

Depuración y registro

Parámetros de depuración
Nombre de parámetro Valor predeterminado Descripción
pipeline-debug 0 Distintivo de depuración 0 off; 1 on

Acceso a los resultados de la exploración

Puede acceder a los resultados de la exploración utilizando cualquiera de los métodos siguientes:

  • Visualizarlos en el panel de control de Sysdig. Abra el panel de control de Sysdig Secure y busque la imagen que acaba de explorar en Image Results.
  • Utilizar la CLIDevSecOps para descargar los resultados del escaneo desde el armario de pruebas utilizando la información que se imprime en el registro del escenario. Para obtener más información, consulte los siguientes recursos: