Strumenti di scansione supportati

La tabella seguente elenca i vari strumenti di scansione integrati nelle pipeline di DevSecOps per fornire controlli e monitoraggio continui della sicurezza. Queste scansioni vengono eseguite in varie fasi delle pipeline CI (Continuous Integration), CD (Continuous Development) e CC (Continuous Deployment).

Elenco degli strumenti di scansione supportati
Strumento Scansione Descrizione Tipo di scansione
IBM Cloud Code Risk Analyzer Code Risk Analyzer (CRA) analizza il codice alla ricerca di vulnerabilità e per verificarne la conformità a determinate regole. compliance checks fase delle pipeline CI/CC Analisi delle dipendenze
Checkov Checkov analizza il codice alla ricerca di vulnerabilità e ne verifica la conformità a determinate regole. Fase " compliance checks " delle pipeline PR, preview dell'app, CI e CC Scansione delle dipendenze
Syft e Grype Syft e Grype analizzano il codice alla ricerca di vulnerabilità e per verificarne la conformità a determinate regole. Fase “ compliance checks ” delle pipeline di anteprima delle pull request (PR), CI e CC Analisi delle dipendenze
Gosec La scansione Gosec può essere utilizzata per analizzare il codice sorgente Golang nei repository sottoposti a scansione. Fase " static scan " delle pipeline CI/CC Scansione statica (SAST)
SonarQube SonarQube offre una panoramica dello stato generale e della qualità del codice sorgente ed evidenzia i problemi rilevati nel nuovo codice. Fase " static scan " delle pipeline CI/CC Scansione statica (SAST)
OWASP ZAP Zed Attack Proxy (ZAP) è uno strumento gratuito e open source per i test di penetrazione, gestito sotto l'egida dell'OWASP. Sottopipeline " owasp zap " nella pipeline CI e fase " dynamic scan " delle pipeline CI/CC Scansione dinamica (DAST)
IBM Cloud Vulnerability Advisor La pipeline " DevSecOps " utilizza l' Vulnerability Advisor (VA) per identificare le vulnerabilità (CVE) all'interno delle immagini " Docker ". Fase " scan artifact " delle pipeline CI/CC Scansione delle immagini containerizzate
Sysdig La scansione Sysdig utilizza lo scanner inline di Sysdig per identificare le vulnerabilità (CVE) all’interno delle immagini di Docker. Fase di " scan artifact " delle pipeline CI/CD Scansione delle immagini containerizzate
Rilevamento dei segreti Detect-secrets è uno strumento di sicurezza lato client che rileva i segreti all'interno di un codice sorgente per correggere e prevenire la fuga di informazioni riservate. Fase " detect secrets " delle pipeline CI/CC Scansione dei segreti
Attestato SLSA L'attestato SLSA viene fornito per convalidare la sicurezza della catena di fornitura e garantire la tracciabilità della build. Fase " build artifact " delle pipeline CI/CC Sicurezza della catena di fornitura