지원되는 스캔 도구
다음 표에는 지속적인 보안 검사 및 모니터링을 제공하기 위해 DevSecOps 파이프라인에 통합된 다양한 검사 도구가 나와 있습니다. 이러한 스캔은 CI (Continuous Integration), CD (Continuous Development) 및 CC (Continuous Deployment) 파이프라인의 다양한 단계에서 실행됩니다.
| 도구 | 스캔 | 설명 | 스캔 유형 |
|---|---|---|---|
| IBM Cloud 코드 리스크 분석기 | 코드 리스크 분석기(CRA)는 코드의 취약점 및 특정 규칙 준수 여부를 분석합니다. | CI/CC 파이프라인의 compliance checks 단계 |
종속성 스캔 |
| Checkov | Checkov는 인프라-어-코드( IaC )를 위한 정적 분석 도구입니다. 이 도구는 Terraform 계획, Kubernetes 매니페스트, Helm 차트 및 Dockerfile을 스캔하여 보안 설정 오류 및 규정 준수 위반 사항을 확인합니다. | compliance checks PR 앱 미리보기/CI/CC 파이프라인 단계 |
인프라-어스-코드(Infrastructure-as-Code) 스캔 |
| Syft 및 Grype | Syft 및 Grype는 코드의 취약점과 특정 규칙 준수 여부를 분석합니다. | PR 앱 미리보기/CI/CC 파이프라인의 compliance checks 단계 |
종속성 스캔 |
| Gosec | Gosec 스캔을 사용하면 스캔 대상 저장소에 포함된 Golang 소스 코드를 검사할 수 있습니다. | CI/CC 파이프라인의 static scan 단계 |
정적 스캔 (SAST) |
| SonarQube | SonarQube 는 소스 코드의 전반적인 상태와 품질에 대한 개요를 제공하며, 새로 작성된 코드에서 발견된 문제점을 강조 표시합니다. | CI/CD 파이프라인의 static scan 단계 |
정적 분석(SAST) |
| TFSec | TFSec은 Terraform 코드를 대상으로 하는 정적 분석 보안 스캐너입니다. Terraform 인프라 정의에서 보안 설정 오류 및 규정 준수 문제를 탐지합니다. | CI/CD 파이프라인의 compliance checks 단계 |
Infrastructure-as-Code 스캔 |
| TFLint | TFLint는 Terraform 구성 파일에서 오류, 더 이상 사용되지 않는 구문 및 클라우드 공급자별 문제를 감지하는 Terraform 린터입니다. | CI/CD 파이프라인의 static scan 단계 |
Infrastructure-as-Code 스캔 |
| Terraform 서식 및 유효성 검사 | Terraform 서식 및 유효성 검사는 Terraform 구성 파일의 서식 일관성과 구성 유효성을 확인합니다. | CI/CD 파이프라인의 ‘ static scan ’ 단계 |
Infrastructure-as-Code 스캔 |
| OWASP ZAP | Zed Attack Proxy(ZAP)는 OWASP 산하에서 관리되는 무료 오픈소스 침투 테스트 도구입니다. | CI 파이프라인 내의 owasp zap 서브 파이프라인 및 CI/CC 파이프라인의 dynamic scan 단계 |
동적 스캔(DAST) |
| IBM Cloud Vulnerability Advisor | DevSecOps 파이프라인은 Vulnerability Advisor (VA)를 사용하여 Docker 이미지 내의 취약점(CVE)을 식별합니다. | CI/CC 파이프라인의 scan artifact 단계 |
컨테이너화된 이미지 스캔 |
| Sysdig | Sysdig 스캔은 Sysdig 인라인 스캐너를 사용하여 Docker 이미지 내의 취약점(CVE)을 식별합니다. | CI/CD 파이프라인의 scan artifact 단계 |
컨테이너화 이미지 스캔 |
| 비밀 정보 탐지 | Detect-secrets는 코드베이스 내의 비밀 정보를 탐지하여 비밀 정보 유출을 방지하고 해결하는 클라이언트 측 보안 도구입니다. | CI/CD 파이프라인의 detect secrets 단계 |
비밀 정보 스캔 |
| SLSA 인증 | SLSA 인증은 공급망 보안을 검증하고 빌드의 출처를 입증하기 위해 제공됩니다. | CI/CC 파이프라인의 build artifact 단계 |
공급망 보안 |