Configuration des analyses IBM Cloud Vulnerability Advisor
Pour analyser des images de conteneur dans icr.io et signaler les vulnérabilités présentes dans ces images, vous pouvez utiliser IBM Cloud Vulnerability Advisor. Cette analyse est exécutée dans le cadre de l'étape scan-artefact des
pipelines d'EC et de CC. Cette analyse s'exécute pour chaque image de conteneur dans icr.io que vous avez sauvegardée dans le pipeline
à l'aide de la méthode save_Artifact. Pour plus d'informations, voir save_Artifact.
Les clés suivantes sont requises pour que save_Artifact puisse analyser chaque image avec IBM Cloud Vulnerability Advisor:
type: doit être défini sur l'imagename: nom qualifié complet de l'image de conteneur. Par exemple, les noms utilisés pour extraire le docker.digest: synthèse (digest) sha256 de l'image de conteneur
L'application IBM Cloud Vulnerability Advisor vérifie l'état de sécurité des images de conteneurs fournies par IBM, des tiers ou ajoutées à l'espace de noms du registre de votre organisation. Les lignes DevSecOps CI/CC utilisent IBM Cloud VA Scan pour détecter les vulnérabilités dans les images de conteneurs Docker générées et analysées dans les lignes de conduite.
Obtention de la gravité d'une vulnérabilité auprès d' IBM X-Force
IBM Cloud Vulnerability Advisor ne fournit pas d'indice de gravité pour les vulnérabilités détectées. Ainsi, les pipelines DevSecOps CI attribuent une note par défaut " HIGH à toutes les CVE détectées par Vulnerability Advisor
Pour obtenir des évaluations de gravité précises pour les vulnérabilités, les pipelines peuvent utiliser IBM X-Force. Pour activer cette fonction, vous devez obtenir un compte et des données d'identification X-Force IBM. Pour plus d'informations, voir APIIBM X-Force Exchange
Lorsque vous disposez des données d'identification nécessaires, ajoutez les variables d'environnement suivantes à vos pipelines d'EC et CC pour recevoir des évaluations de vulnérabilité.
| Nom | Type | Description |
|---|---|---|
xforce-url |
TEXT | L'API URL pour IBM X-Force, utilisée pour obtenir des évaluations de vulnérabilité. Exemple: https://api.xforce.ibmcloud.com/vulnerabilities/ |
xforce-api-key |
SECRET | Clé d'API X-Force. |
xforce-password |
SECRET | Mot de passe X-Force. |