Configurazione delle scansioni di IBM Cloud Vulnerability Advisor

Per eseguire la scansione delle immagini del contenitore in icr.io e creare un report sulle vulnerabilità presenti in queste immagini, puoi utilizzare il Vulnerability Advisor IBM Cloud. Questa scansione viene eseguita come parte della fase di scansione della risorsa utente delle pipeline CI e CC. Questa scansione viene eseguita per ogni immagine del contenitore in icr.io che hai salvato nella pipeline utilizzando il metodo save_artifact. Per ulteriori informazioni, consultare save_artifact.

Le seguenti chiavi sono richieste per save_artifact per eseguire la scansione di ogni immagine con IBM Cloud Vulnerability Advisor:

  • type: deve essere impostato sull'immagine
  • name: un nome completo per l'immagine del contenitore. Ad esempio, i nomi utilizzati per estrarre il docker.
  • digest: il digest sha256 per l'immagine del contenitore

IBM Cloud Vulnerability Advisor controlla lo stato di sicurezza delle immagini dei contenitori fornite da IBM, da terze parti o aggiunte allo spazio dei nomi del registro dell'organizzazione. Le pieline DevSecOps CI/CC utilizzano IBM Cloud VA Scan per rilevare le vulnerabilità all'interno delle immagini dei container Docker generate e analizzate all'interno delle pipeline.

Acquisizione della severità per una vulnerabilità da IBM X-Force

Il IBM Cloud Vulnerability Advisor non fornisce una valutazione della severità per le vulnerabilità rilevate. Questo fa sì che le CI Pipeline di DevSecOps assegnino una valutazione predefinita " HIGH a tutte le CVE rilevate da Vulnerability Advisor.

Per ottenere valutazioni di severità accurate per le vulnerabilità, le pipeline possono utilizzare X-Force IBM. Per attivare questa funzione, devi ottenere un account e le credenziali X-Force IBM. Per ulteriori informazioni, consultare API IBM X-Force Exchange

Quando disponi delle credenziali necessarie, aggiungi le seguenti variabili di ambiente alle tue pipeline CI e CC per ricevere le valutazioni di vulnerabilità.

Variabili d'ambiente di vulnerabilità
Nome Tipo Descrizione
xforce-url TEXT L'API URL per IBM X-Force, utilizzata per ottenere valutazioni di vulnerabilità. Esempio: https://api.xforce.ibmcloud.com/vulnerabilities/
xforce-api-key SECRET Chiave API X-Force.
xforce-password SECRET Password X-Force.