Strumenti di scansione supportati
La tabella seguente elenca i vari strumenti di scansione integrati nelle pipeline di DevSecOps per fornire controlli e monitoraggio continui della sicurezza. Queste scansioni vengono eseguite in varie fasi delle pipeline CI (Continuous Integration), CD (Continuous Development) e CC (Continuous Deployment).
| Strumento | Scansione | Descrizione | Tipo di scansione |
|---|---|---|---|
| IBM Cloud Code Risk Analyzer | Code Risk Analyzer (CRA) analizza il codice alla ricerca di vulnerabilità e per verificarne la conformità a determinate regole. | compliance checks fase delle pipeline CI/CC |
Analisi delle dipendenze |
| Checkov | Checkov analizza il codice alla ricerca di vulnerabilità e ne verifica la conformità a determinate regole. | Fase " compliance checks " delle pipeline PR, preview dell'app, CI e CC |
Scansione delle dipendenze |
| Syft e Grype | Syft e Grype analizzano il codice alla ricerca di vulnerabilità e per verificarne la conformità a determinate regole. | Fase “ compliance checks ” delle pipeline di anteprima delle pull request (PR), CI e CC |
Analisi delle dipendenze |
| Gosec | La scansione Gosec può essere utilizzata per analizzare il codice sorgente Golang nei repository sottoposti a scansione. | Fase " static scan " delle pipeline CI/CC |
Scansione statica (SAST) |
| SonarQube | SonarQube offre una panoramica dello stato generale e della qualità del codice sorgente ed evidenzia i problemi rilevati nel nuovo codice. | Fase " static scan " delle pipeline CI/CC |
Scansione statica (SAST) |
| OWASP ZAP | Zed Attack Proxy (ZAP) è uno strumento gratuito e open source per i test di penetrazione, gestito sotto l'egida dell'OWASP. | Sottopipeline " owasp zap " nella pipeline CI e fase " dynamic scan " delle pipeline CI/CC |
Scansione dinamica (DAST) |
| IBM Cloud Vulnerability Advisor | La pipeline " DevSecOps " utilizza l' Vulnerability Advisor (VA) per identificare le vulnerabilità (CVE) all'interno delle immagini " Docker ". | Fase " scan artifact " delle pipeline CI/CC |
Scansione delle immagini containerizzate |
| Sysdig | La scansione Sysdig utilizza lo scanner inline di Sysdig per identificare le vulnerabilità (CVE) all’interno delle immagini di Docker. | Fase di " scan artifact " delle pipeline CI/CD |
Scansione delle immagini containerizzate |
| Rilevamento dei segreti | Detect-secrets è uno strumento di sicurezza lato client che rileva i segreti all'interno di un codice sorgente per correggere e prevenire la fuga di informazioni riservate. | Fase " detect secrets " delle pipeline CI/CC |
Scansione dei segreti |
| Attestato SLSA | L'attestato SLSA viene fornito per convalidare la sicurezza della catena di fornitura e garantire la tracciabilità della build. | Fase " build artifact " delle pipeline CI/CC |
Sicurezza della catena di fornitura |