Sysdig イメージ・スキャンの構成
icr.io でコンテナー・イメージをスキャンし、それらのイメージに存在する脆弱性についてレポートするには、Sysdig cli スキャナーを使用できます。 このスキャンは、CI および CC パイプラインのスキャン成果物ステージの一部として実行されます。 このスキャンは、save_artifact メソッドを使用してパイプラインに保存した icr.io の コンテナー・イメージ ごとに実行されます。 詳しくは、 save_artifact を参照してください。
save_artifact が sysdig スキャナーを使用して各イメージをスキャンするには、以下のキーが必要です。
type: イメージに設定する必要がありますname: コンテナー・イメージの完全修飾名。 例えば、Docker をプルするために使用される名前などです。digest: コンテナー・イメージの sha256 ダイジェスト
Sysdigスクリプトは、 DevSecOps パイプライン内でSysdig CLIスキャナーを実行し、スキャン結果に基づいた証拠情報を収集します。 Sysdig CLI スキャナは出力スキーマ v1 を使用し、ワークロード保護インスタンスで有効化されたデフォルトのポリシーを適用します。 また、ワークロード保護インスタンス内の Accepted Risk 脆弱性についても考慮します。
Sysdig cli スキャナー・スキャンは、保存された成果物の list_artifacts メソッド内のイメージごとに実行されます。 詳しくは、 list_artifacts を参照してください。 このスキャンは、CI および CC パイプラインのスキャン成果物ステージの一部として実行されます。
スクリプトは、Sysdig cli スキャナのイメージスキャンをイメージ上で実行し、結果を指定の URLにアップロードします。
Sysdigダッシュボードで作成されたポリシーがある場合、常に適用するオンにすると、これらのポリシーに違反する脆弱性に対してのみ問題が作成されます。 の sysdig-policies 変数は、指定されたポリシーに基づいて結果を評価するためにも使用できますが、結果の評価には「常に適用」のポリシーが必ず使用されます。
IBM Cloud®で IBM Cloud® Security and Compliance Center Workload Protection のインスタンスを作成するには、 Workload Protectionのインスタンスのプロビジョニング を参照してください。
必要な Sysdig スキャン・パラメーター
| パラメーター名 | 説明 |
|---|---|
sysdig-scan |
このパラメーターを列挙値 0 または 1 に設定します。 値が 1 に設定されている場合、sysdig スキャンが呼び出されます。 |
sysdig-api-token |
このパラメーターは、Sysdig API トークンに設定する必要がある秘密値に設定します。 トークンは、Sysdig インスタンスの「ユーザー・プロファイル」ページに表示されます。 |
オプションの Sysdig スキャン・パラメーター
| パラメーター名 | デフォルト値 | 説明 |
|---|---|---|
sysdig-url |
https://us-south.security-compliance-secure.cloud.ibm.com (プロパティが設定されていません) |
スキャンに使用するSysdigインスタンスの URL。 他の Sysdig インスタンスが使用されている場合は、この値を指定する必要があります。 |
cr-ibmcloud-api-key |
Overrides ibmcloud-api-key (指定されている場合) Sysdig スキャン用にコンテナー・レジストリーからイメージをプルします。 |
|
sysdig-policies |
sysdig ポリシー識別子のコンマ区切り値。 ポリシー識別子はセクションの下にあります How to scan Images with this policy(名前の後ろを探してください --policy タグ) |
IBM Cloud Workload Protection サービス の使用時に使用されるさまざまな sysdig-url 値については、 ここ を参照してください。
https://secure.sysdig.com などの外部 Sysdig セキュア・インスタンスも使用できます。 適切な sysdig-url 値を指定する必要があります。
証拠と添付ファイル
作成されたエビデンスは、表 3 の値に基づいています。 DevSecOpsパイプラインは証拠をロッカーにアップロードし、変更要求の証拠サマリーに証拠を含める。
| フィールド | 値 |
|---|---|
| ツール・タイプ | sysdig |
| エビデンス・タイプ | com.ibm.code_vulnerability_scan |
| 資産タイプ | artifact |
| 添付ファイル | scan report generated by the sysdig cli scanner in JSON |
| 添付ファイル | processed scan report containing an array of vulnerabilities filtering out the ignored vulnerailities - in JSON |
デバッグとロギング
| パラメーター名 | デフォルト値 | 説明 |
|---|---|---|
| pipeline-debug | 0 | デバッグ・フラグ 0 がオフ、1 がオン |
スキャン結果へのアクセス
以下のいずれかの方法を使用して、スキャン結果にアクセスできます。
- Sysdig ダッシュボードでの表示。 Sysdig Secure ダッシュボードを開き、
Image Resultsでスキャンしたばかりのイメージを探します。 - DevSecOpsCLI を使用して、ステージログに出力される情報を使用して、エビデンスロッカーからスキャン結果をダウンロードします。 詳しくは、以下のリソースを参照してください。