지원되는 스캔 도구

다음 표에는 지속적인 보안 검사 및 모니터링을 제공하기 위해 DevSecOps 파이프라인에 통합된 다양한 검사 도구가 나와 있습니다. 이러한 스캔은 CI (Continuous Integration), CD (Continuous Development) 및 CC (Continuous Deployment) 파이프라인의 다양한 단계에서 실행됩니다.

지원되는 스캔 도구 목록
도구 스캔 설명 스캔 유형
IBM Cloud 코드 리스크 분석기 코드 리스크 분석기(CRA)는 코드의 취약점 및 특정 규칙 준수 여부를 분석합니다. CI/CC 파이프라인의 compliance checks 단계 종속성 스캔
Checkov Checkov는 인프라-어-코드( IaC )를 위한 정적 분석 도구입니다. 이 도구는 Terraform 계획, Kubernetes 매니페스트, Helm 차트 및 Dockerfile을 스캔하여 보안 설정 오류 및 규정 준수 위반 사항을 확인합니다. compliance checks PR 앱 미리보기/CI/CC 파이프라인 단계 인프라-어스-코드(Infrastructure-as-Code) 스캔
Syft 및 Grype Syft 및 Grype는 코드의 취약점과 특정 규칙 준수 여부를 분석합니다. PR 앱 미리보기/CI/CC 파이프라인의 compliance checks 단계 종속성 스캔
Gosec Gosec 스캔을 사용하면 스캔 대상 저장소에 포함된 Golang 소스 코드를 검사할 수 있습니다. CI/CC 파이프라인의 static scan 단계 정적 스캔 (SAST)
SonarQube SonarQube 는 소스 코드의 전반적인 상태와 품질에 대한 개요를 제공하며, 새로 작성된 코드에서 발견된 문제점을 강조 표시합니다. CI/CD 파이프라인의 static scan 단계 정적 분석(SAST)
TFSec TFSec은 Terraform 코드를 대상으로 하는 정적 분석 보안 스캐너입니다. Terraform 인프라 정의에서 보안 설정 오류 및 규정 준수 문제를 탐지합니다. CI/CD 파이프라인의 compliance checks 단계 Infrastructure-as-Code 스캔
TFLint TFLint는 Terraform 구성 파일에서 오류, 더 이상 사용되지 않는 구문 및 클라우드 공급자별 문제를 감지하는 Terraform 린터입니다. CI/CD 파이프라인의 static scan 단계 Infrastructure-as-Code 스캔
Terraform 서식 및 유효성 검사 Terraform 서식 및 유효성 검사는 Terraform 구성 파일의 서식 일관성과 구성 유효성을 확인합니다. CI/CD 파이프라인의 ‘ static scan ’ 단계 Infrastructure-as-Code 스캔
OWASP ZAP Zed Attack Proxy(ZAP)는 OWASP 산하에서 관리되는 무료 오픈소스 침투 테스트 도구입니다. CI 파이프라인 내의 owasp zap 서브 파이프라인 및 CI/CC 파이프라인의 dynamic scan 단계 동적 스캔(DAST)
IBM Cloud Vulnerability Advisor DevSecOps 파이프라인은 Vulnerability Advisor (VA)를 사용하여 Docker 이미지 내의 취약점(CVE)을 식별합니다. CI/CC 파이프라인의 scan artifact 단계 컨테이너화된 이미지 스캔
Sysdig Sysdig 스캔은 Sysdig 인라인 스캐너를 사용하여 Docker 이미지 내의 취약점(CVE)을 식별합니다. CI/CD 파이프라인의 scan artifact 단계 컨테이너화 이미지 스캔
비밀 정보 탐지 Detect-secrets는 코드베이스 내의 비밀 정보를 탐지하여 비밀 정보 유출을 방지하고 해결하는 클라이언트 측 보안 도구입니다. CI/CD 파이프라인의 detect secrets 단계 비밀 정보 스캔
SLSA 인증 SLSA 인증은 공급망 보안을 검증하고 빌드의 출처를 입증하기 위해 제공됩니다. CI/CC 파이프라인의 build artifact 단계 공급망 보안