Configurazione delle scansioni Checkov

Panoramica

Checkov è uno strumento di analisi statica del codice per l'infrastruttura come codice ( IaC ). Esegue una scansione delle configurazioni cloud alla ricerca di errori di configurazione relativi alla sicurezza e alla conformità. Garantisce:

  • L'approccio "Infrastructure-as-code" è in linea con le migliori pratiche di sicurezza.
  • Esegue scansioni alla ricerca di problemi quali porte aperte, credenziali hardcoded, privilegi eccessivi e configurazioni non sicure.
  • Funziona su diverse piattaforme cloud e sistemi di orchestrazione dei container, contribuendo a evitare rischi per la sicurezza nel processo di implementazione.

Questa scansione fa parte della fase di controllo della conformità disponibile nelle pipeline PR (anteprima dell'app), CI e CC.

Attivazione e configurazione delle scansioni Checkov

È possibile eseguire le scansioni Checkov utilizzando due diversi framework:

  • Piano Terraform: esegui una scansione Checkov su un piano Terraform generato. Per abilitare questa funzione, aggiungi opt-in-checkov come proprietà di testo alle proprietà della pipeline o del trigger, impostando il valore su una stringa non vuota (ad eccezione di 0).
  • Kubernetes: Eseguire la scansione Checkov sui manifesti di Kubernetes. Per abilitare questa funzione, aggiungi opt-in-checkov-kubernetes come proprietà di testo alle proprietà della pipeline o del trigger, impostando il valore su una stringa non vuota (ad eccezione di 0). Nota: dato che Code Risk Analyzer (CRA) è stato dichiarato obsoleto, la scansione Checkov Kubernetes rappresenta un’alternativa a cra-deploy-analysis che fornisce prove com.ibm.code_cis_check.

L'attivazione di queste funzionalità comporta l'esecuzione dei seguenti script nella fase dei controlli di conformità:

Questi script installano automaticamente Checkov se non è già presente nell'ambiente.

Parametri di Chekhov

Le proprietà dell'ambiente della pipeline e i segreti elencati nella tabella seguente vengono utilizzati per personalizzare le scansioni di Checkov.

Parametri di Chekhov
Nome del parametro Descrizione
checkov-args Argomenti aggiuntivi forniti direttamente al comando checkov.
tf-dir Posizione o percorso nel repository di origine in cui si trova main.tf. (Impostazione predefinita: .)
checkov-version Versione di Checkov da installare se non è già presente nell'ambiente. (Per impostazione predefinita viene installata l'ultima versione)
checkov-prisma-api-url L'API di Prisma Cloud URL. Deve trattarsi di un dominio *.prismacloud.io, *.prismacloud.cn o *.bridgecrew.cloud.
checkov-bc-api-key Chiave API Bridgecrew o chiave di accesso Prisma Cloud. Recuperalo utilizzando get_secret.

Prove e allegati relativi a Checkov

La pipeline “ DevSecOps ” carica le prove nel repository e le include nel riepilogo delle prove relativo alle richieste di modifica.

Verifica delle prove del piano Terraform di Checkov

La tabella seguente riporta i dettagli delle prove relative alla scansione "checkov" di Terraform Plan.

Campi e valori delle prove del piano Terraform di Checkov
Campo Valore
tool type checkov
evidence type com.ibm.code_vulnerability_scan
asset type repo
attachments File JSON dei risultati di Checkov
Prove relative a Chekhov e all Kubernetes

La tabella seguente riporta i dettagli relativi alle prove per la scansione Checkov dell’ Kubernetes.

Campi e valori delle prove in Checkov Kubernetes
Campo Valore
tool type checkov
evidence type com.ibm.code_cis_check
asset type repo
attachments File JSON dei risultati di Checkov

Come accedere ai risultati delle tue scansioni

È possibile accedere ai risultati della scansione seguendo questa procedura: