Configurazione delle scansioni Checkov
Panoramica
Checkov è uno strumento di analisi statica del codice per l'infrastruttura come codice ( IaC ). Esegue una scansione delle configurazioni cloud alla ricerca di errori di configurazione relativi alla sicurezza e alla conformità. Garantisce:
- L'approccio "Infrastructure-as-code" è in linea con le migliori pratiche di sicurezza.
- Esegue scansioni alla ricerca di problemi quali porte aperte, credenziali hardcoded, privilegi eccessivi e configurazioni non sicure.
- Funziona su diverse piattaforme cloud e sistemi di orchestrazione dei container, contribuendo a evitare rischi per la sicurezza nel processo di implementazione.
Questa scansione fa parte della fase di controllo della conformità disponibile nelle pipeline PR (anteprima dell'app), CI e CC.
Attivazione e configurazione delle scansioni Checkov
È possibile eseguire le scansioni Checkov utilizzando due diversi framework:
- Piano Terraform: esegui una scansione Checkov su un piano Terraform generato. Per abilitare questa funzione, aggiungi
opt-in-checkovcome proprietà di testo alle proprietà della pipeline o del trigger, impostando il valore su una stringa non vuota (ad eccezione di0). - Kubernetes: Eseguire la scansione Checkov sui manifesti di Kubernetes. Per abilitare questa funzione, aggiungi
opt-in-checkov-kubernetescome proprietà di testo alle proprietà della pipeline o del trigger, impostando il valore su una stringa non vuota (ad eccezione di0). Nota: dato che Code Risk Analyzer (CRA) è stato dichiarato obsoleto, la scansione Checkov Kubernetes rappresenta un’alternativa acra-deploy-analysische fornisce provecom.ibm.code_cis_check.
L'attivazione di queste funzionalità comporta l'esecuzione dei seguenti script nella fase dei controlli di conformità:
- Checkov Scan (esegue la scansione del piano di Terraform)
- Scansione "Checkov Kubernetes " (esegue una scansion Kubernetes )
Questi script installano automaticamente Checkov se non è già presente nell'ambiente.
Parametri di Chekhov
Le proprietà dell'ambiente della pipeline e i segreti elencati nella tabella seguente vengono utilizzati per personalizzare le scansioni di Checkov.
| Nome del parametro | Descrizione |
|---|---|
checkov-args |
Argomenti aggiuntivi forniti direttamente al comando checkov. |
tf-dir |
Posizione o percorso nel repository di origine in cui si trova main.tf. (Impostazione predefinita: .) |
checkov-version |
Versione di Checkov da installare se non è già presente nell'ambiente. (Per impostazione predefinita viene installata l'ultima versione) |
checkov-prisma-api-url |
L'API di Prisma Cloud URL. Deve trattarsi di un dominio *.prismacloud.io, *.prismacloud.cn o *.bridgecrew.cloud. |
checkov-bc-api-key |
Chiave API Bridgecrew o chiave di accesso Prisma Cloud. Recuperalo utilizzando get_secret. |
Prove e allegati relativi a Checkov
La pipeline “ DevSecOps ” carica le prove nel repository e le include nel riepilogo delle prove relativo alle richieste di modifica.
Verifica delle prove del piano Terraform di Checkov
La tabella seguente riporta i dettagli delle prove relative alla scansione "checkov" di Terraform Plan.
| Campo | Valore |
|---|---|
tool type |
checkov |
evidence type |
com.ibm.code_vulnerability_scan |
asset type |
repo |
attachments |
File JSON dei risultati di Checkov |
Prove relative a Chekhov e all Kubernetes
La tabella seguente riporta i dettagli relativi alle prove per la scansione Checkov dell’ Kubernetes.
| Campo | Valore |
|---|---|
tool type |
checkov |
evidence type |
com.ibm.code_cis_check |
asset type |
repo |
attachments |
File JSON dei risultati di Checkov |
Come accedere ai risultati delle tue scansioni
È possibile accedere ai risultati della scansione seguendo questa procedura:
- Utilizzo dello strumento da riga di comando (CLI)di DevSecOps/CoCoa per scaricare i risultati della scansione dall'archivio delle prove, utilizzando le informazioni riportate nel registro delle fasi. Per ulteriori informazioni, consulta le seguenti risorse: