Configuración de exploraciones de IBM Cloud Vulnerability Advisor
Para escanear imágenes de contenedor en icr.io e informar sobre las vulnerabilidades presentes en dichas imágenes, puede utilizar el Vulnerability Advisorde IBM Cloud. Esta exploración se ejecuta como parte de la etapa de artefacto
de exploración de interconexiones de AC y CC. Esta exploración se ejecuta para cada imagen de contenedor en icr.io que haya guardado
en el conducto utilizando el método save_artefacto. Para obtener más información, consulte save_artefacto.
Las claves siguientes son necesarias para que save_artefacto explore cada imagen con IBM Cloud Vulnerability Advisor:
type: debe establecerse en la imagenname: un nombre completo para la imagen de contenedor. Por ejemplo, nombres utilizados para extraer el docker.digest: el resumen sha256 para la imagen de contenedor
IBM Cloud Vulnerability Advisor comprueba el estado de seguridad de las imágenes de contenedor proporcionadas por IBM, terceros o añadidas al espacio de nombres de registro de su organización. El DevSecOps CI/CC pielines utiliza IBM Cloud VA Scan para detectar vulnerabilidades en las imágenes de contenedores Docker generadas y analizadas en las canalizaciones.
Obtención de la gravedad de una vulnerabilidad de IBM X-Force
IBM Cloud Vulnerability Advisor no proporciona una valoración de gravedad para las vulnerabilidades detectadas. Esto hace que DevSecOps CI Pipelines asigne una calificación predeterminada de " HIGH a todos los CVE detectados
por Vulnerability Advisor.
Para obtener puntuaciones de gravedad precisas para las vulnerabilidades, las interconexiones pueden utilizar IBM X-Force. Para activar esta característica, debe obtener una cuenta y credenciales de X-Force de IBM. Para obtener más información, consulte API deIBM X-Force Exchange
Cuando tenga las credenciales necesarias, añada las siguientes variables de entorno a las interconexiones de AC y CC para recibir evaluaciones de vulnerabilidad.
| Nombre Tipo Descripción |--|--|--| | xforce-url | TEXT | La API URL para IBM X-Force, utilizada para obtener clasificaciones de vulnerabilidad. Ejemplo: https://api.xforce.ibmcloud.com/vulnerabilities/ | | xforce-api-key | SECRET | Clave de API de X-Force. | | xforce-password | SECRET | Contraseña de X-Force. |