Configurazione delle scansioni dell'immagine Sysdig
Per eseguire la scansione delle immagini del contenitore in icr.io e segnalare le vulnerabilità presenti in queste immagini, puoi utilizzare lo scanner della cli Sysdig. Questa scansione viene eseguita come parte della fase di scansione
della risorsa utente delle pipeline CI e CC. Questa scansione viene eseguita per ogni immagine del contenitore in icr.io che hai salvato
nella pipeline utilizzando il metodo save_artifact. Per ulteriori informazioni, consultare save_artifact.
Le seguenti chiavi sono richieste per save_artifact per eseguire la scansione di ogni immagine con lo scanner sysdig:
type: deve essere impostato sull'immaginename: un nome completo per l'immagine del contenitore. Ad esempio, i nomi utilizzati per estrarre il docker.digest: il digest sha256 per l'immagine del contenitore
Lo script Sysdig esegue lo scanner della CLI di Sysdig nella pipeline di DevSecOps e raccoglie le prove basate sui risultati della scansione. Lo scanner Sysdig CLI utilizza lo schema di output v1 e quindi applica i criteri predefiniti
abilitati nell'istanza di protezione del carico di lavoro. Considera anche le vulnerabilità di Accepted Risk all'interno dell'istanza di protezione del carico di lavoro.
La scansione della CLI Scanner di Sysdig viene eseguita per ciascuna immagine nel metodo list_artifacts delle risorse utente salvate. Per ulteriori informazioni, consultare list_artifacts.
Questa scansione viene eseguita come parte della fase di scansione della risorsa utente delle pipeline CI e CC.
Lo script esegue la scansione dell'immagine di Sysdig cli scanner sull'immagine e carica i risultati sull'istanza URL di Sysdig indicata.
Se sono presenti policy create nella dashboard Sysdig con il file Applicare sempre attivare, i problemi verranno creati solo per le vulnerabilità che non rispettano queste policy. IL sysdig-policies La variabile può
essere utilizzata anche per valutare i risultati in base a policy specificate, ma le policy con "applica sempre" verranno utilizzate indipendentemente per valutare i risultati.
Per creare un'istanza di IBM Cloud® Security and Compliance Center Workload Protection in IBM Cloud®, vedi Provisioning di un'istanza di Workload Protection.
Parametri di scansione Sysdig richiesti
| Nome parametro | Descrizione |
|---|---|
sysdig-scan |
Impostare questo parametro su un valore di enumerazione 0 o 1. Se il valore è impostato su 1, viene richiamata la scansione sysdig. |
sysdig-api-token |
Imposta questo parametro su un valore segreto che deve essere impostato sul token API Sysdig. Il token è visibile dalla pagina Profilo dell'utente dell'istanza Sysdig. |
Parametri di scansione Sysdig facoltativi
| Nome parametro | Valore predefinito | Descrizione |
|---|---|---|
sysdig-url |
https://us-south.security-compliance-secure.cloud.ibm.com (la proprietà non è impostata) |
L' URL dell'istanza Sysdig da utilizzare per la scansione. Questo valore deve essere fornito se viene utilizzata un'altra istanza Sysdig. |
cr-ibmcloud-api-key |
Sovrascrive ibmcloud-api-key se fornito, per il pull dell'immagine dal registro del contenitore per la scansione Sysdig. |
|
sysdig-policies |
Valori separati da virgole dell'identificatore delle politiche sysdig. Puoi trovare l'identificatore della policy nella sezione How to scan Images with this policy (cerca il nome dopo --policy etichetta) |
I vari sysdig-url valori da utilizzare, mentre si utilizza il servizio IBMIBM Cloud Workload Protection sono forniti qui.
È possibile utilizzare anche le istanze protette di Sysdig esterne, come ad esempio https://secure.sysdig.com. È necessario fornire il valore sysdig-url appropriato.
Prove e allegati
La prova creata si basa sui valori della tabella 3. La pipeline DevSecOps carica le prove nell'armadietto e le include nel riepilogo delle prove per le richieste di modifica.
| Campo | Valore |
|---|---|
| Tipo di strumento | sysdig |
| Tipo di prova | com.ibm.code_vulnerability_scan |
| tipo di asset | artifact |
| allegati | scan report generated by the sysdig cli scanner in JSON |
| allegati | processed scan report containing an array of vulnerabilities filtering out the ignored vulnerailities - in JSON |
Debug e registrazione
| Nome parametro | Valore predefinito | Descrizione |
|---|---|---|
| pipeline - debug | 0 | Indicatore di debug 0 off; 1 on |
Accesso ai risultati della scansione
È possibile accedere ai risultati della scansione utilizzando uno dei seguenti metodi:
- Visualizzarli sul dashboard Sysdig. Apri il dashboard Sysdig Secure e cerca l'immagine appena scansionata in
Image Results. - Utilizzando il " DevSecOps CLI per scaricare i risultati della scansione dall'archivio delle prove, utilizzando le informazioni stampate nel registro delle prove. Per ulteriori informazioni, consulta le seguenti risorse: