Outils d'analyse pris en charge

Le tableau suivant répertorie les différents outils d'analyse qui sont intégrés dans les pipelines DevSecOps afin d'assurer des contrôles et une surveillance continus de la sécurité. Ces analyses s'exécutent à différentes étapes des pipelines d'intégration continue (CI), de développement continu (CD) et de déploiement continu (CC).

Liste des outils d'analyse pris en charge
Outil Numériser Descriptif Type de numérisation
IBM Cloud Code Risk Analyzer Code Risk Analyzer (CRA) analyse votre code afin de détecter les vulnérabilités et de vérifier sa conformité à certaines règles. compliance checks étape des pipelines CI/CC Analyse des dépendances
Checkov Checkov est un outil d'analyse statique dédié à l'Infrastructure-as-Code ( IaC ). Il analyse les plans Terraform, les manifestes d' Kubernetes, les graphiques d' Helm et les fichiers Dockerfile à la recherche de erreurs de configuration de sécurité et de non-conformités. compliance checks étape de prévisualisation de l'application PR / pipelines CI/CC Analyse Infrastructure-as-Code
Syft et Grype Syft et Grype analysent votre code à la recherche de vulnérabilités et vérifient sa conformité à certaines règles. compliance checks étape de prévisualisation de l'application PR / pipelines CI/CC Analyse des dépendances
Gosec Gosec Scan permet d’inspecter le code source d’ Golang s dans vos dépôts analysés. static scan étape des pipelines CI/CC Analyse statique (SAST)
SonarQube SonarQube offre une vue d'ensemble de l'état général et de la qualité de votre code source et met en évidence les problèmes détectés dans le nouveau code. static scan étape des pipelines CI/CC Analyse statique (SAST)
TFSec TFSec est un scanner de sécurité par analyse statique dédié au code Terraform. Il détecte les erreurs de configuration en matière de sécurité et les problèmes de conformité dans les définitions d’infrastructure Terraform. compliance checks étape des pipelines CI/CC Analyse Infrastructure-as-Code
TFLint TFLint est un linter Terraform qui détecte les erreurs, la syntaxe obsolète et les problèmes spécifiques aux fournisseurs de cloud dans les configurations Terraform. static scan étape des pipelines CI/CD Analyse Infrastructure-as-Code
Mise en forme et validation Terraform Mise en forme et validation Terraform : vérifie la cohérence de la mise en forme et la validité de la configuration des fichiers de configuration Terraform. static scan étape des pipelines CI/CD Analyse Infrastructure-as-Code
OWASP ZAP Zed Attack Proxy (ZAP) est un outil de test d'intrusion gratuit et open source géré sous l'égide de l'OWASP. owasp zap sous-pipeline dans un pipeline CI et dynamic scan étape des pipelines CI/CC Analyse dynamique (DAST)
IBM Cloud Vulnerability Advisor Le pipeline DevSecOps utilise l’ Vulnerability Advisor (VA) pour identifier les vulnérabilités (CVE) au sein des images Docker. scan artifact étape des pipelines CI/CC Analyse des images conteneurisées
Sysdig Sysdig Scan utilise le scanner intégré de Sysdig pour identifier les vulnérabilités (CVE) au sein des images d' Docker. scan artifact étape des pipelines CI/CD Analyse des images conteneurisées
Détection des secrets Detect-secrets est un outil de sécurité côté client qui détecte les secrets au sein d'une base de code afin de remédier aux fuites de secrets et de les prévenir. detect secrets étape des pipelines CI/CC Analyse des secrets
Attestation SLSA L'attestation SLSA est fournie pour valider la sécurité de la chaîne d'approvisionnement et garantir la traçabilité de la version. build artifact étape des pipelines CI/CC Sécurité de la chaîne d'approvisionnement