Configurando as varreduras do Checkov

Visão geral

O Checkov é uma ferramenta de análise estática de código para infraestrutura como código ( IaC ). Ele analisa configurações em nuvem em busca de erros de configuração relacionados à segurança e à conformidade. Isso garante:

  • A infraestrutura como código está alinhada às melhores práticas de segurança.
  • Verifica se há problemas como portas abertas, segredos codificados, privilégios excessivos e configurações inseguras.
  • Funciona em plataformas de nuvem e sistemas de orquestração de contêineres, ajudando a evitar riscos de segurança no processo de implantação.

Essa verificação faz parte da etapa de verificações de conformidade disponível nos pipelines PR (app-preview), CI e CC.

Ativação e configuração das varreduras do Checkov

Você pode executar varreduras do Checkov usando duas estruturas diferentes:

  • Plano do Terraform: Executar uma verificação do Checkov em um plano do Terraform gerado. Para habilitar isso, adicione opt-in-checkov como uma propriedade de texto às propriedades do seu pipeline ou do seu gatilho, com um valor definido como uma string não vazia (exceto 0``).
  • Kubernetes: Executar a verificação do Checkov nos manifestos d Kubernetes. Para habilitar isso, adicione opt-in-checkov-kubernetes como uma propriedade de texto às propriedades do seu pipeline ou do seu gatilho, com um valor definido como uma string não vazia (exceto 0``). Observação: Como o Code Risk Analyzer (CRA) está sendo descontinuado, a verificação do Checkov Kubernetes é uma alternativa ao cra-deploy-analysis que gera evidências com.ibm.code_cis_check.

Ao ativar esses recursos, os seguintes scripts são executados na etapa de verificações de conformidade:

Esses scripts instalam automaticamente o Checkov, caso ele ainda não esteja presente no ambiente.

Parâmetros de Chekhov

As propriedades do ambiente do pipeline e os segredos listados na tabela a seguir são usados para personalizar as varreduras do Checkov.

Parâmetros de Chekhov
Nome do parâmetro Descrição
checkov-args Argumentos adicionais fornecidos diretamente ao comando checkov .
tf-dir Localização ou caminho no repositório de origem onde se encontra o arquivo main.tf. (Padrão: .)
checkov-version Versão do Checkov a ser instalada, caso ainda não esteja disponível no ambiente. (Por padrão, instala-se a versão mais recente)
checkov-prisma-api-url A API do Prisma Cloud URL. Deve ser um domínio do tipo *.prismacloud.io, *.prismacloud.cn ou *.bridgecrew.cloud.
checkov-bc-api-key Chave da API do Bridgecrew ou chave de acesso do Prisma Cloud. Recupere isso usando get_secret.

Provas e anexos do Checkov

O pipeline “ DevSecOps ” envia as evidências para o locker e as inclui no resumo de evidências das Solicitações de Alteração.

Verificação das evidências do plano do Terraform no Checkov

A tabela a seguir lista os detalhes das evidências da verificação “checkov” do Terraform Plan.

Campos e valores de evidência do plano do Terraform no Checkov
Campo Valor
tool type checkov
evidence type com.ibm.code_vulnerability_scan
asset type repo
attachments Arquivo JSON com os resultados do Checkov
Chekhov Kubernetes: Evidências

A tabela a seguir apresenta os detalhes dos exames do exame de tomografia computadorizada com contraste ( Kubernetes ).

Verificar os campos e valores de evidência d Kubernetes e do Checkov
Campo Valor
tool type checkov
evidence type com.ibm.code_cis_check
asset type repo
attachments Arquivo JSON com os resultados do Checkov

Como acessar os resultados do seu exame

Você pode acessar os resultados da sua varredura da seguinte maneira: