Checkov 스캔 구성
개요
Checkov는 인프라-어-코드( IaC )를 위한 정적 코드 분석 도구입니다. 이 도구는 클라우드 구성에서 보안 및 규정 준수 관련 설정 오류를 검사합니다. 다음과 같은 기능을 보장합니다:
- 인프라-어스-코드(Infrastructure-as-Code)는 보안 모범 사례와 부합합니다.
- 열려 있는 포트, 하드코딩된 비밀 정보, 과도한 권한, 보안이 취약한 구성 등과 같은 문제를 검사합니다.
- 다양한 클라우드 플랫폼과 컨테이너 오케스트레이션 시스템에서 작동하며, 배포 과정에서 발생할 수 있는 보안 위험을 방지하는 데 도움을 줍니다.
이 스캔은 PR(앱 미리보기), CI 및 CC 파이프라인에서 제공되는 준수 점검 단계의 일부입니다.
Checkov 스캔 활성화 및 구성
다음과 같은 두 가지 프레임워크를 사용하여 Checkov 스캔을 실행할 수 있습니다:
- Terraform 계획: 생성된 Terraform 계획에 대해 Checkov 스캔을 실행합니다. 이를 활성화하려면 파이프라인 또는 트리거 속성에 ‘
opt-in-checkov’을 텍스트 속성으로 추가하고, 값을 빈 문자열이 아닌 문자열(0제외)로 설정하십시오. - Kubernetes: Kubernetes 매니페스트에 대해 Checkov 스캔을 실행합니다. 이를 활성화하려면 파이프라인 또는 트리거 속성에 ‘
opt-in-checkov-kubernetes’을 텍스트 속성으로 추가하고, 값을 빈 문자열이 아닌 문자열(0제외)로 설정하십시오. 참고: Code Risk Analyzer(CRA)가 더 이상 지원되지 않음에 따라, Checkov Kubernetes 스캔은cra-deploy-analysis의 대안으로,com.ibm.code_cis_check증거 자료를 생성합니다.
이러한 기능을 활성화하면 규정 준수 검사 단계에서 다음 스크립트가 실행됩니다:
- 체호프 스캔 (Terraform plan 스캔 실행)
- 체호프 Kubernetes 스캔 ( Kubernetes 스캔 실행)
이 스크립트는 환경에 Checkov가 아직 설치되어 있지 않은 경우 자동으로 Checkov를 설치합니다.
체호프 매개변수
다음 표에 나열된 파이프라인 환경 속성 및 시크릿은 Checkov 스캔을 사용자 정의하는 데 사용됩니다.
| 매개변수 이름 | 설명 |
|---|---|
checkov-args |
‘ checkov ’ 명령어에 직접 전달되는 추가 인수. |
tf-dir |
소스 저장소에서 main.tf 파일이 위치한 위치 또는 경로. (기본값: .) |
checkov-version |
환경에 아직 설치되어 있지 않은 경우 설치해야 할 Checkov 버전입니다. (기본적으로 최신 버전이 설치됩니다) |
checkov-prisma-api-url |
Prisma Cloud API URL. *.prismacloud.io, *.prismacloud.cn 또는 *.bridgecrew.cloud 도메인이어야 합니다. |
checkov-bc-api-key |
Bridgecrew API 키 또는 Prisma Cloud 액세스 키. get_secret 를 사용하여 이를 가져옵니다. |
체호프 증거 및 첨부 자료
DevSecOps 파이프라인은 증거 자료를 보관함에 업로드하고, 해당 증거 자료를 변경 요청의 증거 요약에 포함시킵니다.
체코프 테라폼 계획 증거
다음 표에는 Terraform Plan checkov 스캔에 대한 증거 세부 정보가 나열되어 있습니다.
| 필드 | 값 |
|---|---|
tool type |
checkov |
evidence type |
com.ibm.code_vulnerability_scan |
asset type |
repo |
attachments |
체호프 결과 JSON 파일 |
체호프 Kubernetes 증거
다음 표에는 ‘ Kubernetes ’ 체크오프 스캔에 대한 증거 세부 정보가 나열되어 있습니다.
| 필드 | 값 |
|---|---|
tool type |
checkov |
evidence type |
com.ibm.code_cis_check |
asset type |
repo |
attachments |
체호프 결과 JSON 파일 |
스캔 결과 확인하기
다음과 같은 방법으로 스캔 결과를 확인할 수 있습니다:
- DevSecOps/CoCoa CLI 명령줄 도구를 사용하여 스테이지 로그에 출력된 정보를 바탕으로 증거 보관소에서 스캔 결과를 다운로드합니다. 자세한 정보는 다음 리소스를 참조하십시오.