Sysdig 이미지 스캔 구성
icr.io 에서 컨테이너 이미지를 스캔하고 해당 이미지에 있는 취약성에 대해 보고하기 위해 Sysdig cli 스캐너를 사용할 수 있습니다. 이 스캔은 CI및 CC 파이프라인의 스캔 아티팩트 단계의 일부로 실행됩니다. 이 스캔은 save_artifact 메소드를 사용하여 파이프라인에 저장한 icr.io 의 각 컨테이너 이미지 에 대해 실행됩니다. 자세한 정보는 save_artifact 를 참조하십시오.
sysdig 스캐너를 사용하여 각 이미지를 스캔하려면 save_artifact에 다음 키가 필요합니다.
type: 이미지로 설정되어야 합니다.name: 컨테이너 이미지의 완전한 이름입니다. 예를 들어, Docker를 당겨받는 데 사용되는 이름입니다.digest: 컨테이너 이미지에 대한 sha256 요약
Sysdig 스크립트는 DevSecOps 파이프라인에서 Sysdig CLI 스캐너를 실행하고, 스캔 결과를 바탕으로 증거를 수집합니다. Sysdig CLI 스캐너는 출력 스키마( v1 )를 사용하고, 워크로드 보호 인스턴스에서 활성화된 기본 정책을 적용합니다. 또한 작업량 보호 인스턴스 내의 취약점( Accepted Risk )도 고려합니다.
Sysdig cli 스캐너 스캔은 저장된 아티팩트 list_artifacts 메소드의 각 이미지에 대해 실행됩니다. 자세한 정보는 list_artifacts 를 참조하십시오. 이 스캔은 CI및 CC 파이프라인의 스캔 아티팩트 단계의 일부로 실행됩니다.
스크립트는 이미지에서 Sysdig cli 스캐너 이미지 스캔을 실행하고 결과를 지정된 Sys URL 업로드합니다.
항상 적용 전환이 설정된 상태에서 Sysdig 대시보드에 작성된 정책이 있는 경우에는 이러한 정책이 실패한 취약성에 대해서만 문제가 작성됩니다. sysdig-policies 변수를 사용하여 지정된 정책을 기반으로 결과를 평가할 수도 있지만 "항상 적용" 이 있는 정책은 결과를 평가하지 않고 사용됩니다.
IBM Cloud®에서 IBM Cloud® Security and Compliance Center Workload Protection 의 인스턴스를 작성하려면 Workload Protection 을 참조하십시오.
필수 Sysdig 스캔 매개변수
| 매개변수 이름 | 설명 |
|---|---|
sysdig-scan |
이 매개변수를 enum값 0또는 1로 설정하십시오. 값이 1로 설정되면 sysdig 스캔이 호출됩니다. |
sysdig-api-token |
이 매개변수를 Sysdig API 토큰에 설정해야 하는 시크릿 값으로 설정하십시오. 이 토큰은 Sysdig 인스턴스의 사용자 프로파일 페이지에서 볼 수 있습니다. |
선택적 Sysdig 스캔 매개변수
| 매개변수 이름 | 기본값 | 설명 |
|---|---|---|
sysdig-url |
https://us-south.security-compliance-secure.cloud.ibm.com (속성이 설정되지 않음) |
스캔에 사용할 Sysdig 인스턴스의 URL. 다른 Sysdig 인스턴스가 사용 중인 경우 이 값을 제공해야 합니다. |
cr-ibmcloud-api-key |
제공된 경우 Sysdig 스캔을 위해 컨테이너 레지스트리에서 이미지를 가져오기 위해 ibmcloud-api-key 를 대체합니다. |
|
sysdig-policies |
sysdig 정책 ID의 쉼표로 구분된 값입니다. How to scan Images with this policy 섹션에서 정책 ID를 찾을 수 있습니다 ( --policy 태그 뒤의 이름 찾기). |
IBM Cloud Workload Protection 서비스 를 사용하는 동안 사용할 다양한 sysdig-url 값은 여기 에서 제공됩니다. 외부 Sysdig 보안 인스턴스도 사용할 수 있습니다 (예: https://secure.sysdig.com). 적절한 sysdig-url 값을 제공해야 합니다.
증거 및 첨부 파일
작성된 증거는 표 3의 값을 기반으로 합니다. DevSecOps 파이프라인은 증거를 사물함에 업로드하고 변경 요청에 대한 증거 요약에 증거를 포함합니다.
| 필드 | 값 |
|---|---|
| 도구 유형 | sysdig |
| 증거 유형 | com.ibm.code_vulnerability_scan |
| 자산 유형 | artifact |
| 첨부 파일 | scan report generated by the sysdig cli scanner in JSON |
| 첨부 파일 | processed scan report containing an array of vulnerabilities filtering out the ignored vulnerailities - in JSON |
디버깅 및 로깅
| 매개변수 이름 | 기본값 | 설명 |
|---|---|---|
| pipeline-debug | 0 | 디버그 플래그 0 off, 1 on |
스캔 결과 액세스
다음 방법 중 하나를 사용하여 스캔 결과에 액세스할 수 있습니다.
- Sysdig 대시보드에서 이를 보십시오. Sysdig 보안 대시보드를 열고
Image Results에서 방금 스캔한 이미지를 찾으십시오. - DevSecOps CLI를 사용하여 스테이징 로그에 인쇄된 정보를 통해 증거 보관소에서 스캔 결과를 다운로드합니다. 자세한 정보는 다음 리소스를 참조하십시오.