Configuration des analyses Checkov

Présentation

Checkov est un outil d'analyse statique de code destiné à l'infrastructure en tant que code ( IaC ). Il analyse les configurations cloud à la recherche d'erreurs de configuration en matière de sécurité et de conformité. Cela garantit :

  • L'infrastructure en tant que code est conforme aux meilleures pratiques en matière de sécurité.
  • Recherche des problèmes tels que les ports ouverts, les secrets codés en dur, les privilèges excessifs et les configurations non sécurisées.
  • Fonctionne sur toutes les plateformes cloud et tous les systèmes d'orchestration de conteneurs, ce qui permet d'éviter les risques de sécurité lors du processus de déploiement.

Cette analyse fait partie de la phase de vérification de conformité disponible dans les pipelines PR (app-preview), CI et CC.

Activation et configuration des analyses Checkov

Vous pouvez effectuer des analyses Checkov à l'aide de deux frameworks différents :

  • Plan Terraform: lancer une analyse Checkov sur un plan Terraform généré. Pour activer cette fonctionnalité, ajoutez opt-in-checkov en tant que propriété de texte à votre pipeline ou à vos propriétés de déclencheur, avec une valeur définie sur une chaîne non vide (à l'exception de 0).
  • Kubernetes: lancer une analyse Checkov sur les manifestes d' Kubernetes. Pour activer cette fonctionnalité, ajoutez opt-in-checkov-kubernetes en tant que propriété de texte à votre pipeline ou à vos propriétés de déclencheur, avec une valeur définie sur une chaîne non vide (à l'exception de 0). Remarque: Code Risk Analyzer (CRA) étant en voie de suppression, l'analyse Checkov Kubernetes constitue une alternative cra-deploy-analysis qui fournit des preuves com.ibm.code_cis_check.

L'activation de ces fonctionnalités entraîne l'exécution des scripts suivants à partir de l'étape des contrôles de conformité :

Ces scripts installent automatiquement Checkov s'il n'est pas déjà présent dans l'environnement.

Paramètres de Chekhov

Les propriétés et secrets de l'environnement du pipeline répertoriés dans le tableau ci-dessous sont utilisés pour personnaliser les analyses Checkov.

Paramètres de Chekhov
Nom du paramètre Description
checkov-args Arguments supplémentaires fournis directement à la commande checkov.
tf-dir Emplacement ou chemin d'accès dans le référentiel source où main.tf se trouve. (Par défaut : .)
checkov-version Version de Checkov à installer si elle n'est pas déjà disponible dans l'environnement. (L'installation de la dernière version est sélectionnée par défaut)
checkov-prisma-api-url L' URL de l'API Prisma Cloud. Doit s'agir d'un domaine *.bridgecrew.cloud *.prismacloud.io, *.prismacloud.cn ou.
checkov-bc-api-key Clé API Bridgecrew ou clé d'accès Prisma Cloud. Récupérer ceci à l'aide de get_secret.

Justificatifs Checkov et pièces jointes

Le pipeline DevSecOps transfère les éléments de preuve vers le locker et les inclut dans le récapitulatif des éléments de preuve pour les demandes de modification.

Preuves de planification Terraform de Checkov

Le tableau suivant répertorie les détails des preuves relatives à l'analyse checkov de Terraform Plan.

Vérification des champs et des valeurs des preuves du plan Terraform de Checkov
Zone Valeur
tool type checkov
evidence type com.ibm.code_vulnerability_scan
asset type repo
attachments Fichier JSON des résultats de Checkov
Kubernetes s de Chekhov : preuves

Le tableau suivant répertorie les détails des preuves relatives à l'analyse checkov d' Kubernetes.

Kubernetes, preuves, champs et valeurs selon la méthode de Tchekhov
Zone Valeur
tool type checkov
evidence type com.ibm.code_cis_check
asset type repo
attachments Fichier JSON des résultats de Checkov

Accéder aux résultats de votre analyse

Vous pouvez accéder aux résultats de votre analyse en procédant comme suit :