Outils d'analyse pris en charge
Le tableau suivant répertorie les différents outils d'analyse qui sont intégrés dans les pipelines DevSecOps afin d'assurer des contrôles et une surveillance continus de la sécurité. Ces analyses s'exécutent à différentes étapes des pipelines d'intégration continue (CI), de développement continu (CD) et de déploiement continu (CC).
| Outil | Numériser | Descriptif | Type de numérisation |
|---|---|---|---|
| IBM Cloud Code Risk Analyzer | Code Risk Analyzer (CRA) analyse votre code afin de détecter les vulnérabilités et de vérifier sa conformité à certaines règles. | compliance checks étape des pipelines CI/CC |
Analyse des dépendances |
| Checkov | Checkov est un outil d'analyse statique dédié à l'Infrastructure-as-Code ( IaC ). Il analyse les plans Terraform, les manifestes d' Kubernetes, les graphiques d' Helm et les fichiers Dockerfile à la recherche de erreurs de configuration de sécurité et de non-conformités. | compliance checks étape de prévisualisation de l'application PR / pipelines CI/CC |
Analyse Infrastructure-as-Code |
| Syft et Grype | Syft et Grype analysent votre code à la recherche de vulnérabilités et vérifient sa conformité à certaines règles. | compliance checks étape de prévisualisation de l'application PR / pipelines CI/CC |
Analyse des dépendances |
| Gosec | Gosec Scan permet d’inspecter le code source d’ Golang s dans vos dépôts analysés. | static scan étape des pipelines CI/CC |
Analyse statique (SAST) |
| SonarQube | SonarQube offre une vue d'ensemble de l'état général et de la qualité de votre code source et met en évidence les problèmes détectés dans le nouveau code. | static scan étape des pipelines CI/CC |
Analyse statique (SAST) |
| TFSec | TFSec est un scanner de sécurité par analyse statique dédié au code Terraform. Il détecte les erreurs de configuration en matière de sécurité et les problèmes de conformité dans les définitions d’infrastructure Terraform. | compliance checks étape des pipelines CI/CC |
Analyse Infrastructure-as-Code |
| TFLint | TFLint est un linter Terraform qui détecte les erreurs, la syntaxe obsolète et les problèmes spécifiques aux fournisseurs de cloud dans les configurations Terraform. | static scan étape des pipelines CI/CD |
Analyse Infrastructure-as-Code |
| Mise en forme et validation Terraform | Mise en forme et validation Terraform : vérifie la cohérence de la mise en forme et la validité de la configuration des fichiers de configuration Terraform. | static scan étape des pipelines CI/CD |
Analyse Infrastructure-as-Code |
| OWASP ZAP | Zed Attack Proxy (ZAP) est un outil de test d'intrusion gratuit et open source géré sous l'égide de l'OWASP. | owasp zap sous-pipeline dans un pipeline CI et dynamic scan étape des pipelines CI/CC |
Analyse dynamique (DAST) |
| IBM Cloud Vulnerability Advisor | Le pipeline DevSecOps utilise l’ Vulnerability Advisor (VA) pour identifier les vulnérabilités (CVE) au sein des images Docker. | scan artifact étape des pipelines CI/CC |
Analyse des images conteneurisées |
| Sysdig | Sysdig Scan utilise le scanner intégré de Sysdig pour identifier les vulnérabilités (CVE) au sein des images d' Docker. | scan artifact étape des pipelines CI/CD |
Analyse des images conteneurisées |
| Détection des secrets | Detect-secrets est un outil de sécurité côté client qui détecte les secrets au sein d'une base de code afin de remédier aux fuites de secrets et de les prévenir. | detect secrets étape des pipelines CI/CC |
Analyse des secrets |
| Attestation SLSA | L'attestation SLSA est fournie pour valider la sécurité de la chaîne d'approvisionnement et garantir la traçabilité de la version. | build artifact étape des pipelines CI/CC |
Sécurité de la chaîne d'approvisionnement |