Sysdig イメージ・スキャンの構成

icr.io でコンテナー・イメージをスキャンし、それらのイメージに存在する脆弱性についてレポートするには、Sysdig cli スキャナーを使用できます。 このスキャンは、CI および CC パイプラインのスキャン成果物ステージの一部として実行されます。 このスキャンは、save_artifact メソッドを使用してパイプラインに保存した icr.ioコンテナー・イメージ ごとに実行されます。 詳しくは、 save_artifact を参照してください。

save_artifact が sysdig スキャナーを使用して各イメージをスキャンするには、以下のキーが必要です。

  • type: イメージに設定する必要があります
  • name: コンテナー・イメージの完全修飾名。 例えば、Docker をプルするために使用される名前などです。
  • digest: コンテナー・イメージの sha256 ダイジェスト

Sysdigスクリプトは、 DevSecOps パイプライン内でSysdig CLIスキャナーを実行し、スキャン結果に基づいた証拠情報を収集します。 Sysdig CLI スキャナは出力スキーマ v1 を使用し、ワークロード保護インスタンスで有効化されたデフォルトのポリシーを適用します。 また、ワークロード保護インスタンス内の Accepted Risk 脆弱性についても考慮します。

Sysdig cli スキャナー・スキャンは、保存された成果物の list_artifacts メソッド内のイメージごとに実行されます。 詳しくは、 list_artifacts を参照してください。 このスキャンは、CI および CC パイプラインのスキャン成果物ステージの一部として実行されます。

スクリプトは、Sysdig cli スキャナのイメージスキャンをイメージ上で実行し、結果を指定の URLにアップロードします。

Sysdigダッシュボードで作成されたポリシーがある場合、常に適用するオンにすると、これらのポリシーに違反する脆弱性に対してのみ問題が作成されます。 の sysdig-policies 変数は、指定されたポリシーに基づいて結果を評価するためにも使用できますが、結果の評価には「常に適用」のポリシーが必ず使用されます。

IBM Cloud®で IBM Cloud® Security and Compliance Center Workload Protection のインスタンスを作成するには、 Workload Protectionのインスタンスのプロビジョニング を参照してください。

必要な Sysdig スキャン・パラメーター

Sysdig スキャンに必要なパラメータ
パラメーター名 説明
sysdig-scan このパラメーターを列挙値 0 または 1 に設定します。 値が 1 に設定されている場合、sysdig スキャンが呼び出されます。
sysdig-api-token このパラメーターは、Sysdig API トークンに設定する必要がある秘密値に設定します。 トークンは、Sysdig インスタンスの「ユーザー・プロファイル」ページに表示されます。

オプションの Sysdig スキャン・パラメーター

Sysdig スキャンのオプションパラメータ
パラメーター名 デフォルト値 説明
sysdig-url https://us-south.security-compliance-secure.cloud.ibm.com (プロパティが設定されていません) スキャンに使用するSysdigインスタンスの URL。 他の Sysdig インスタンスが使用されている場合は、この値を指定する必要があります。
cr-ibmcloud-api-key Overrides ibmcloud-api-key (指定されている場合) Sysdig スキャン用にコンテナー・レジストリーからイメージをプルします。
sysdig-policies sysdig ポリシー識別子のコンマ区切り値。 ポリシー識別子はセクションの下にあります How to scan Images with this policy(名前の後ろを探してください --policy タグ)

IBM Cloud Workload Protection サービス の使用時に使用されるさまざまな sysdig-url 値については、 ここ を参照してください。 https://secure.sysdig.com などの外部 Sysdig セキュア・インスタンスも使用できます。 適切な sysdig-url 値を指定する必要があります。

証拠と添付ファイル

作成されたエビデンスは、表 3 の値に基づいています。 DevSecOpsパイプラインは証拠をロッカーにアップロードし、変更要求の証拠サマリーに証拠を含める。

証拠フィールドと値
フィールド
ツール・タイプ sysdig
エビデンス・タイプ com.ibm.code_vulnerability_scan
資産タイプ artifact
添付ファイル scan report generated by the sysdig cli scanner in JSON
添付ファイル processed scan report containing an array of vulnerabilities filtering out the ignored vulnerailities - in JSON

デバッグとロギング

デバッグパラメータ
パラメーター名 デフォルト値 説明
pipeline-debug 0 デバッグ・フラグ 0 がオフ、1 がオン

スキャン結果へのアクセス

以下のいずれかの方法を使用して、スキャン結果にアクセスできます。

  • Sysdig ダッシュボードでの表示。 Sysdig Secure ダッシュボードを開き、 Image Results でスキャンしたばかりのイメージを探します。
  • DevSecOpsCLI を使用して、ステージログに出力される情報を使用して、エビデンスロッカーからスキャン結果をダウンロードします。 詳しくは、以下のリソースを参照してください。