サポートされるスキャン・ツール
次の表は、 DevSecOps パイプラインに統合され、継続的なセキュリ ティチェックと監視を提供する各種スキャンツールの一覧である。 これらのスキャンは、継続的統合 (CI)、継続的開発 (CD)、および継続的デプロイメント (CC) の各パイプラインのさまざまなステージで実行されます。
| ツール | スキャン | 説明 | スキャン タイプ |
|---|---|---|---|
| IBM Cloud Code Risk Analyzer | Code Risk Analyzer (CRA) は、コードの脆弱性や特定のルールへの準拠状況を分析します。 | CI/CC パイプラインの compliance checks 段階 |
依存関係スキャン |
| Checkov | Checkovは、コードの脆弱性や特定のルールへの準拠状況を分析します。 | PRアプリのプレビュー/CI/CCパイプラインの compliance checks 段階 |
依存関係スキャン |
| Syft と Grype | Syft と Grype は、コードの脆弱性や特定のルールへの準拠状況を分析します。 | PR アプリのプレビュー/CI/CC パイプラインの compliance checks ステージ |
依存関係のスキャン |
| Gosec | Gosecスキャンを使用すると、スキャン対象のリポジトリ内の Golang ソースコードを検査できます。 | CI/CCパイプラインの static scan 段階 |
静的スキャン(SAST) |
| SonarQube | SonarQube は、ソースコードの全体的な健全性と品質の概要を提供し、新規コードに見つかった問題を指摘します。 | static scan CI/CDパイプラインのステージ |
静的解析(SAST) |
| OWASP ZAP | Zed Attack Proxy (ZAP) は、OWASP の傘下でメンテナンスされている、無料のオープンソースのペネトレーションテストツールです。 | CI パイプライン内の「 owasp zap 」サブパイプラインおよび CI/CC パイプラインの「 dynamic scan 」ステージ |
動的スキャン (DAST) |
| IBM Cloud Vulnerability Advisor | 「 DevSecOps 」パイプラインでは、 Vulnerability Advisor (VA)を使用して、 Docker イメージ内の脆弱性(CVE)を特定します。 | CI/CCパイプラインの scan artifact ステージ |
コンテナ化されたイメージのスキャン |
| Sysdig | Sysdig scanは、Sysdigのインラインスキャナーを使用して、 Docker イメージ内の脆弱性(CVE)を特定します。 | CI/CDパイプラインの scan artifact ステージ |
コンテナ化されたイメージのスキャン |
| シークレットの検出 | Detect-secrets は、コードベース内のシークレットを検出し、シークレット漏洩の是正と防止を行うクライアントサイドのセキュリティツールです。 | CI/CD パイプラインの「 detect secrets 」段階 |
シークレットスキャン |
| SLSA認証 | SLSA認証は、サプライチェーンのセキュリティを検証し、ビルドの来歴を証明するために提供されます。 | CI/CCパイプラインの build artifact ステージ |
サプライチェーンのセキュリティ |