Checkovスキャンの設定
概要
Checkovは、Infrastructure-as-Code( IaC )向けの静的コード解析ツールです。 クラウド環境の設定をスキャンし、セキュリティやコンプライアンス上の設定ミスを検出します。 これにより、以下のことが保証されます:
- 「インフラストラクチャ・アズ・コード」は、セキュリティのベストプラクティスに沿ったものです。
- 開いているポート、ハードコードされたシークレット、過剰な権限、セキュリティ上の問題がある設定などの問題をスキャンします。
- さまざまなクラウドプラットフォームやコンテナオーケストレーションシステムに対応しており、デプロイプロセスにおけるセキュリティリスクの回避に役立ちます。
このスキャンは、PR(app-preview)、CI、およびCCパイプラインで利用可能なコンプライアンスチェック段階の一部です。
Checkovスキャンの有効化と設定
Checkovスキャンは、以下の2つの異なるフレームワークを使用して実行できます:
- Terraform プラン :生成された Terraform プランに対して Checkov スキャンを実行します。 これを有効にするには、パイプラインまたはトリガーのプロパティに「
opt-in-checkov」をテキストプロパティとして追加し、その値を空ではない文字列(0を除く)に設定してください。 - Kubernetes: Kubernetes のマニフェストに対して Checkov スキャンを実行します。 これを有効にするには、パイプラインまたはトリガーのプロパティに「
opt-in-checkov-kubernetes」をテキストプロパティとして追加し、その値を空ではない文字列(0を除く)に設定してください。 注 :Code Risk Analyzer(CRA) が非推奨 となったため、Checkovの Kubernetes スキャンは、cra-deploy-analysisの代替手段となり、com.ibm.code_cis_checkの証拠を生成します。
これらの機能を有効にすると、コンプライアンスチェックの段階で以下のスクリプトが実行されます:
- Checkov Scan (Terraformのプランスキャンを実行)
- Checkov Kubernetes スキャン ( Kubernetes スキャンを実行)
これらのスクリプトは、環境にCheckovがまだインストールされていない場合、自動的にCheckovをインストールします。
チェーホフのパラメータ
次の表に挙げたパイプライン環境のプロパティおよびシークレットは、Checkovのスキャンをカスタマイズするために使用されます。
| パラメータ名 | 説明 |
|---|---|
checkov-args |
「 checkov 」コマンドに直接指定される追加の引数。 |
tf-dir |
ソースリポジトリ内の、 main.tf が存在する場所またはパス。 (デフォルトは .) |
checkov-version |
環境にまだインストールされていない場合は、このCheckovバージョンをインストールしてください。 (デフォルトでは最新バージョンがインストールされます) |
checkov-prisma-api-url |
Prisma Cloud API URL. *.prismacloud.io、 *.prismacloud.cn 、または *.bridgecrew.cloud のドメインである必要があります。 |
checkov-bc-api-key |
Bridgecrew API キーまたは Prisma Cloud アクセスキー。 get_secret を使用してこれを取得します。 |
チェーホフの証拠資料および添付資料
DevSecOps パイプラインは、証拠をロッカーにアップロードし、その証拠を変更リクエストの証拠概要に含めます。
Checkov Terraform プランのエビデンス
次の表は、Terraform Planの「checkov」スキャンに関するエビデンスの詳細を一覧にしたものです。
| フィールド | 値 |
|---|---|
tool type |
checkov |
evidence type |
com.ibm.code_vulnerability_scan |
asset type |
repo |
attachments |
チェーホフの結果 JSON ファイル |
チェーホフ Kubernetes 証拠
次の表は、 Kubernetes のcheckovスキャンに関する証拠の詳細を一覧にしたものです。
| フィールド | 値 |
|---|---|
tool type |
checkov |
evidence type |
com.ibm.code_cis_check |
asset type |
repo |
attachments |
チェーホフの結果 JSON ファイル |
スキャン結果の確認
以下の方法でスキャン結果を確認できます:
- DevSecOps/CoCoa のCLIコマンドラインツール を使用し、ステージログに表示された情報に基づいて、エビデンスロッカーからスキャン結果をダウンロードします。 詳しくは、以下のリソースを参照してください。