Configurando as varreduras do Checkov
Visão geral
O Checkov é uma ferramenta de análise estática de código para infraestrutura como código ( IaC ). Ele analisa configurações em nuvem em busca de erros de configuração relacionados à segurança e à conformidade. Isso garante:
- A infraestrutura como código está alinhada às melhores práticas de segurança.
- Verifica se há problemas como portas abertas, segredos codificados, privilégios excessivos e configurações inseguras.
- Funciona em plataformas de nuvem e sistemas de orquestração de contêineres, ajudando a evitar riscos de segurança no processo de implantação.
Essa verificação faz parte da etapa de verificações de conformidade disponível nos pipelines PR (app-preview), CI e CC.
Ativação e configuração das varreduras do Checkov
Você pode executar varreduras do Checkov usando duas estruturas diferentes:
- Plano do Terraform: Executar uma verificação do Checkov em um plano do Terraform gerado. Para habilitar isso, adicione
opt-in-checkovcomo uma propriedade de texto às propriedades do seu pipeline ou do seu gatilho, com um valor definido como uma string não vazia (exceto0``). - Kubernetes: Executar a verificação do Checkov nos manifestos d Kubernetes. Para habilitar isso, adicione
opt-in-checkov-kubernetescomo uma propriedade de texto às propriedades do seu pipeline ou do seu gatilho, com um valor definido como uma string não vazia (exceto0``). Observação: Como o Code Risk Analyzer (CRA) está sendo descontinuado, a verificação do Checkov Kubernetes é uma alternativa aocra-deploy-analysisque gera evidênciascom.ibm.code_cis_check.
Ao ativar esses recursos, os seguintes scripts são executados na etapa de verificações de conformidade:
- Checkov Scan (executa a verificação do plano do Terraform)
- Verificação do Checkov Kubernetes (executa uma verificação do Kubernetes )
Esses scripts instalam automaticamente o Checkov, caso ele ainda não esteja presente no ambiente.
Parâmetros de Chekhov
As propriedades do ambiente do pipeline e os segredos listados na tabela a seguir são usados para personalizar as varreduras do Checkov.
| Nome do parâmetro | Descrição |
|---|---|
checkov-args |
Argumentos adicionais fornecidos diretamente ao comando checkov . |
tf-dir |
Localização ou caminho no repositório de origem onde se encontra o arquivo main.tf. (Padrão: .) |
checkov-version |
Versão do Checkov a ser instalada, caso ainda não esteja disponível no ambiente. (Por padrão, instala-se a versão mais recente) |
checkov-prisma-api-url |
A API do Prisma Cloud URL. Deve ser um domínio do tipo *.prismacloud.io, *.prismacloud.cn ou *.bridgecrew.cloud. |
checkov-bc-api-key |
Chave da API do Bridgecrew ou chave de acesso do Prisma Cloud. Recupere isso usando get_secret. |
Provas e anexos do Checkov
O pipeline “ DevSecOps ” envia as evidências para o locker e as inclui no resumo de evidências das Solicitações de Alteração.
Verificação das evidências do plano do Terraform no Checkov
A tabela a seguir lista os detalhes das evidências da verificação “checkov” do Terraform Plan.
| Campo | Valor |
|---|---|
tool type |
checkov |
evidence type |
com.ibm.code_vulnerability_scan |
asset type |
repo |
attachments |
Arquivo JSON com os resultados do Checkov |
Chekhov Kubernetes: Evidências
A tabela a seguir apresenta os detalhes dos exames do exame de tomografia computadorizada com contraste ( Kubernetes ).
| Campo | Valor |
|---|---|
tool type |
checkov |
evidence type |
com.ibm.code_cis_check |
asset type |
repo |
attachments |
Arquivo JSON com os resultados do Checkov |
Como acessar os resultados do seu exame
Você pode acessar os resultados da sua varredura da seguinte maneira:
- Utilizar a ferramenta de linha de comando (CLI)do DevSecOps/CoCoa para baixar os resultados da varredura do “evidence locker”, usando as informações exibidas no log de etapas. Para obter mais informações, consulte os recursos a seguir: