Configuration des analyses Checkov
Présentation
Checkov est un outil d'analyse statique de code destiné à l'infrastructure en tant que code ( IaC ). Il analyse les configurations cloud à la recherche d'erreurs de configuration en matière de sécurité et de conformité. Cela garantit :
- L'infrastructure en tant que code est conforme aux meilleures pratiques en matière de sécurité.
- Recherche des problèmes tels que les ports ouverts, les secrets codés en dur, les privilèges excessifs et les configurations non sécurisées.
- Fonctionne sur toutes les plateformes cloud et tous les systèmes d'orchestration de conteneurs, ce qui permet d'éviter les risques de sécurité lors du processus de déploiement.
Cette analyse fait partie de la phase de vérification de conformité disponible dans les pipelines PR (app-preview), CI et CC.
Activation et configuration des analyses Checkov
Vous pouvez effectuer des analyses Checkov à l'aide de deux frameworks différents :
- Plan Terraform: lancer une analyse Checkov sur un plan Terraform généré. Pour activer cette fonctionnalité, ajoutez
opt-in-checkoven tant que propriété de texte à votre pipeline ou à vos propriétés de déclencheur, avec une valeur définie sur une chaîne non vide (à l'exception de0). - Kubernetes: lancer une analyse Checkov sur les manifestes d' Kubernetes. Pour activer cette fonctionnalité, ajoutez
opt-in-checkov-kubernetesen tant que propriété de texte à votre pipeline ou à vos propriétés de déclencheur, avec une valeur définie sur une chaîne non vide (à l'exception de0). Remarque: Code Risk Analyzer (CRA) étant en voie de suppression, l'analyse Checkov Kubernetes constitue une alternativecra-deploy-analysisqui fournit des preuvescom.ibm.code_cis_check.
L'activation de ces fonctionnalités entraîne l'exécution des scripts suivants à partir de l'étape des contrôles de conformité :
- Checkov Scan (lance une analyse du plan Terraform)
- Analyse Checkov Kubernetes (exécute l'analyse Kubernetes )
Ces scripts installent automatiquement Checkov s'il n'est pas déjà présent dans l'environnement.
Paramètres de Chekhov
Les propriétés et secrets de l'environnement du pipeline répertoriés dans le tableau ci-dessous sont utilisés pour personnaliser les analyses Checkov.
| Nom du paramètre | Description |
|---|---|
checkov-args |
Arguments supplémentaires fournis directement à la commande checkov. |
tf-dir |
Emplacement ou chemin d'accès dans le référentiel source où main.tf se trouve. (Par défaut : .) |
checkov-version |
Version de Checkov à installer si elle n'est pas déjà disponible dans l'environnement. (L'installation de la dernière version est sélectionnée par défaut) |
checkov-prisma-api-url |
L' URL de l'API Prisma Cloud. Doit s'agir d'un domaine *.bridgecrew.cloud *.prismacloud.io, *.prismacloud.cn ou. |
checkov-bc-api-key |
Clé API Bridgecrew ou clé d'accès Prisma Cloud. Récupérer ceci à l'aide de get_secret. |
Justificatifs Checkov et pièces jointes
Le pipeline DevSecOps transfère les éléments de preuve vers le locker et les inclut dans le récapitulatif des éléments de preuve pour les demandes de modification.
Preuves de planification Terraform de Checkov
Le tableau suivant répertorie les détails des preuves relatives à l'analyse checkov de Terraform Plan.
| Zone | Valeur |
|---|---|
tool type |
checkov |
evidence type |
com.ibm.code_vulnerability_scan |
asset type |
repo |
attachments |
Fichier JSON des résultats de Checkov |
Kubernetes s de Chekhov : preuves
Le tableau suivant répertorie les détails des preuves relatives à l'analyse checkov d' Kubernetes.
| Zone | Valeur |
|---|---|
tool type |
checkov |
evidence type |
com.ibm.code_cis_check |
asset type |
repo |
attachments |
Fichier JSON des résultats de Checkov |
Accéder aux résultats de votre analyse
Vous pouvez accéder aux résultats de votre analyse en procédant comme suit :
- Utilisation de l'outil en ligne de commande CLI d' DevSecOps/CoCoa pour télécharger les résultats de votre analyse depuis le evidence locker à l'aide des informations figurant dans le journal d'étape. Pour plus d'informations, voir les ressources suivantes :