Checkovスキャンの設定

概要

Checkovは、Infrastructure-as-Code( IaC )向けの静的コード解析ツールです。 クラウド環境の設定をスキャンし、セキュリティやコンプライアンス上の設定ミスを検出します。 これにより、以下のことが保証されます:

  • 「インフラストラクチャ・アズ・コード」は、セキュリティのベストプラクティスに沿ったものです。
  • 開いているポート、ハードコードされたシークレット、過剰な権限、セキュリティ上の問題がある設定などの問題をスキャンします。
  • さまざまなクラウドプラットフォームやコンテナオーケストレーションシステムに対応しており、デプロイプロセスにおけるセキュリティリスクの回避に役立ちます。

このスキャンは、PR(app-preview)、CI、およびCCパイプラインで利用可能なコンプライアンスチェック段階の一部です。

Checkovスキャンの有効化と設定

Checkovスキャンは、以下の2つの異なるフレームワークを使用して実行できます:

  • Terraform プラン :生成された Terraform プランに対して Checkov スキャンを実行します。 これを有効にするには、パイプラインまたはトリガーのプロパティに「 opt-in-checkov 」をテキストプロパティとして追加し、その値を空ではない文字列( 0 を除く)に設定してください。
  • Kubernetes: Kubernetes のマニフェストに対して Checkov スキャンを実行します。 これを有効にするには、パイプラインまたはトリガーのプロパティに「 opt-in-checkov-kubernetes 」をテキストプロパティとして追加し、その値を空ではない文字列( 0 を除く)に設定してください。 :Code Risk Analyzer(CRA) が非推奨 となったため、Checkovの Kubernetes スキャンは、 cra-deploy-analysis の代替手段となり、 com.ibm.code_cis_check の証拠を生成します。

これらの機能を有効にすると、コンプライアンスチェックの段階で以下のスクリプトが実行されます:

これらのスクリプトは、環境にCheckovがまだインストールされていない場合、自動的にCheckovをインストールします。

チェーホフのパラメータ

次の表に挙げたパイプライン環境のプロパティおよびシークレットは、Checkovのスキャンをカスタマイズするために使用されます。

チェーホフのパラメータ
パラメータ名 説明
checkov-args checkov 」コマンドに直接指定される追加の引数。
tf-dir ソースリポジトリ内の、 main.tf が存在する場所またはパス。 (デフォルトは .)
checkov-version 環境にまだインストールされていない場合は、このCheckovバージョンをインストールしてください。 (デフォルトでは最新バージョンがインストールされます)
checkov-prisma-api-url Prisma Cloud API URL. *.prismacloud.io*.prismacloud.cn 、または *.bridgecrew.cloud のドメインである必要があります。
checkov-bc-api-key Bridgecrew API キーまたは Prisma Cloud アクセスキー。 get_secret を使用してこれを取得します。

チェーホフの証拠資料および添付資料

DevSecOps パイプラインは、証拠をロッカーにアップロードし、その証拠を変更リクエストの証拠概要に含めます。

Checkov Terraform プランのエビデンス

次の表は、Terraform Planの「checkov」スキャンに関するエビデンスの詳細を一覧にしたものです。

Checkov Terraform プランのエビデンスフィールドと値
フィールド
tool type checkov
evidence type com.ibm.code_vulnerability_scan
asset type repo
attachments チェーホフの結果 JSON ファイル
チェーホフ Kubernetes 証拠

次の表は、 Kubernetes のcheckovスキャンに関する証拠の詳細を一覧にしたものです。

Checkov Kubernetes 証拠フィールドと値
フィールド
tool type checkov
evidence type com.ibm.code_cis_check
asset type repo
attachments チェーホフの結果 JSON ファイル

スキャン結果の確認

以下の方法でスキャン結果を確認できます: