Checkov 스캔 구성

개요

Checkov는 인프라-어-코드( IaC )를 위한 정적 코드 분석 도구입니다. 이 도구는 클라우드 구성에서 보안 및 규정 준수 관련 설정 오류를 검사합니다. 다음과 같은 기능을 보장합니다:

  • 인프라-어스-코드(Infrastructure-as-Code)는 보안 모범 사례와 부합합니다.
  • 열려 있는 포트, 하드코딩된 비밀 정보, 과도한 권한, 보안이 취약한 구성 등과 같은 문제를 검사합니다.
  • 다양한 클라우드 플랫폼과 컨테이너 오케스트레이션 시스템에서 작동하며, 배포 과정에서 발생할 수 있는 보안 위험을 방지하는 데 도움을 줍니다.

이 스캔은 PR(앱 미리보기), CI 및 CC 파이프라인에서 제공되는 준수 점검 단계의 일부입니다.

Checkov 스캔 활성화 및 구성

다음과 같은 두 가지 프레임워크를 사용하여 Checkov 스캔을 실행할 수 있습니다:

  • Terraform 계획: 생성된 Terraform 계획에 대해 Checkov 스캔을 실행합니다. 이를 활성화하려면 파이프라인 또는 트리거 속성에 ‘ opt-in-checkov ’을 텍스트 속성으로 추가하고, 값을 빈 문자열이 아닌 문자열( 0 제외)로 설정하십시오.
  • Kubernetes: Kubernetes 매니페스트에 대해 Checkov 스캔을 실행합니다. 이를 활성화하려면 파이프라인 또는 트리거 속성에 ‘ opt-in-checkov-kubernetes ’을 텍스트 속성으로 추가하고, 값을 빈 문자열이 아닌 문자열( 0 제외)로 설정하십시오. 참고: Code Risk Analyzer(CRA)가 더 이상 지원되지 않음에 따라, Checkov Kubernetes 스캔은 cra-deploy-analysis 의 대안으로, com.ibm.code_cis_check 증거 자료를 생성합니다.

이러한 기능을 활성화하면 규정 준수 검사 단계에서 다음 스크립트가 실행됩니다:

이 스크립트는 환경에 Checkov가 아직 설치되어 있지 않은 경우 자동으로 Checkov를 설치합니다.

체호프 매개변수

다음 표에 나열된 파이프라인 환경 속성 및 시크릿은 Checkov 스캔을 사용자 정의하는 데 사용됩니다.

체호프 매개변수
매개변수 이름 설명
checkov-args checkov ’ 명령어에 직접 전달되는 추가 인수.
tf-dir 소스 저장소에서 main.tf 파일이 위치한 위치 또는 경로. (기본값: .)
checkov-version 환경에 아직 설치되어 있지 않은 경우 설치해야 할 Checkov 버전입니다. (기본적으로 최신 버전이 설치됩니다)
checkov-prisma-api-url Prisma Cloud API URL. *.prismacloud.io, *.prismacloud.cn 또는 *.bridgecrew.cloud 도메인이어야 합니다.
checkov-bc-api-key Bridgecrew API 키 또는 Prisma Cloud 액세스 키. get_secret 를 사용하여 이를 가져옵니다.

체호프 증거 및 첨부 자료

DevSecOps 파이프라인은 증거 자료를 보관함에 업로드하고, 해당 증거 자료를 변경 요청의 증거 요약에 포함시킵니다.

체코프 테라폼 계획 증거

다음 표에는 Terraform Plan checkov 스캔에 대한 증거 세부 정보가 나열되어 있습니다.

Checkov Terraform Plan의 증거 필드 및 값 확인
필드
tool type checkov
evidence type com.ibm.code_vulnerability_scan
asset type repo
attachments 체호프 결과 JSON 파일
체호프 Kubernetes 증거

다음 표에는 ‘ Kubernetes ’ 체크오프 스캔에 대한 증거 세부 정보가 나열되어 있습니다.

체호프 Kubernetes 의 증거 필드 및 값
필드
tool type checkov
evidence type com.ibm.code_cis_check
asset type repo
attachments 체호프 결과 JSON 파일

스캔 결과 확인하기

다음과 같은 방법으로 스캔 결과를 확인할 수 있습니다: