IBM Cloud Vulnerability Advisor 스캔 구성

icr.io 에서 컨테이너 이미지를 스캔하고 해당 이미지에 있는 취약성에 대해 보고하기 위해 IBM Cloud Vulnerability Advisor를 사용할 수 있습니다. 이 스캔은 CI및 CC 파이프라인의 스캔 아티팩트 단계의 일부로 실행됩니다. 이 스캔은 save_artifact 메소드를 사용하여 파이프라인에 저장한 icr.io 의 각 컨테이너 이미지 에 대해 실행됩니다. 자세한 정보는 save_artifact 를 참조하십시오.

IBM Cloud Vulnerability Advisor를 사용하여 각 이미지를 스캔하려면 save_artifact에 다음 키가 필요합니다.

  • type: 이미지로 설정되어야 합니다.
  • name: 컨테이너 이미지의 완전한 이름입니다. 예를 들어, Docker를 당겨받는 데 사용되는 이름입니다.
  • digest: 컨테이너 이미지에 대한 sha256 요약

IBM Cloud Vulnerability Advisor 에서는 IBM, 타사에서 제공하거나 조직의 레지스트리 네임스페이스에 추가된 컨테이너 이미지의 보안 상태를 확인합니다. DevSecOps CI/CC 파이라인은 IBM Cloud VA 스캔을 사용하여 파이프라인 내에서 생성되고 스캔된 Docker 컨테이너 이미지 내의 취약성을 감지합니다.

IBM X-Force에서 취약성의 심각도 가져오기

IBM Cloud Vulnerability Advisor 는 발견된 취약성에 대한 심각도 등급을 제공하지 않습니다. 이로 인해 DevSecOps CI 파이프라인은 Vulnerability Advisor 에서 감지한 모든 CVE에 기본 HIGH 등급을 할당합니다.

취약성에 대한 정확한 심각도 등급을 얻기 위해 파이프라인은 IBM X-Force를 사용할 수 있습니다. 이 기능을 활성화하려면 IBM X-Force 계정 및 신임 정보를 가져와야 합니다. 자세한 정보는 IBM X-Force Exchange API 를 참조하십시오.

필요한 신임 정보가 있는 경우 다음 환경 변수를 CI및 CC 파이프라인에 추가하여 취약성 등급을 받으십시오.

| 이름 | 유형 | 설명 | 설명 |--|--|--| | xforce-url | TEXT | 취약성 등급을 받는 데 사용되는 IBM X-Force용 API URL. 예: https://api.xforce.ibmcloud.com/vulnerabilities/ | | xforce-api-key | SECRET | X-Force API키입니다. | | xforce-password | SECRET | X-Force 비밀번호입니다. |