Ferramentas de varredura suportadas

A tabela a seguir lista as várias ferramentas de varredura integradas aos pipelines do DevSecOps para fornecer verificações e monitoramento contínuos da segurança. Essas varreduras são executadas em vários estágios dos pipelines de Integração Contínua (IC), Desenvolvimento Contínuo (CD) e Implementação Contínua (CC)

Lista de ferramentas de varredura compatíveis
Ferramenta Digitalizar Descrição Tipo de digitalização
IBM Cloud Code Risk Analyzer O Code Risk Analyzer (CRA) analisa seu código em busca de vulnerabilidades e verificação de conformidade com determinadas regras. compliance checks etapa dos pipelines de CI/CC Verificação de dependências
Checkov O Checkov é uma ferramenta de análise estática para Infraestrutura como Código ( IaC ). Ele analisa planos do Terraform, manifestos do Kubernetes, gráficos do Helm e arquivos Dockerfile em busca de configurações incorretas de segurança e violações de conformidade. Etapa “ compliance checks ” dos pipelines de pré-visualização de PRs, CI e CC Análise de Infraestrutura como Código
Syft e Grype O Syft e o Grype analisam seu código em busca de vulnerabilidades e para verificar a conformidade com determinadas regras. Etapa “ compliance checks ” dos pipelines de pré-visualização de PRs/CI/CC Verificação de dependências
Gosec A verificação do Gosec pode ser usada para inspecionar o código-fonte de um Golang e nos repositórios verificados. Etapa de “ static scan ” dos pipelines de CI/CC Verificação estática (SAST)
SonarQube O SonarQube oferece uma visão geral do estado geral e da qualidade do seu código-fonte e destaca problemas encontrados no código novo. Etapa de static scan e dos pipelines de CI/CD Análise estática (SAST)
TFSec O TFSec é um verificador de segurança por análise estática para código do Terraform. Ele detecta configurações incorretas de segurança e problemas de conformidade nas definições de infraestrutura do Terraform. Etapa “ compliance checks ” dos pipelines de CI/CD Verificação de Infraestrutura como Código
TFLint O TFLint é um linter do Terraform que detecta erros, sintaxe obsoleta e problemas específicos de provedores de nuvem nas configurações do Terraform. Etapa “ static scan ” dos pipelines de CI/CD Verificação de Infraestrutura como Código
Formatação e validação do Terraform A ferramenta de formatação e validação do Terraform verifica se os arquivos de configuração do Terraform apresentam consistência de formatação e se a configuração é válida. Etapa “ static scan ” dos pipelines de CI/CD Análise de Infraestrutura como Código
OWASP ZAP O Zed Attack Proxy (ZAP) é uma ferramenta gratuita e de código aberto para testes de penetração, mantida sob a égide da OWASP. Subpipeline “ owasp zap ” no pipeline de CI e etapa “ dynamic scan ” dos pipelines de CI/CC Varredura dinâmica (DAST)
IBM Cloud Vulnerability Advisor O pipeline DevSecOps utiliza o Vulnerability Advisor (VA) para identificar vulnerabilidades (CVEs) nas imagens Docker. Etapa scan artifact dos pipelines de CI/CC Verificação de imagens em contêineres
Sysdig A verificação do Sysdig utiliza o scanner embutido do Sysdig para identificar vulnerabilidades (CVEs) em imagens d Docker. Etapa “ scan artifact ” dos pipelines de CI/CD Verificação de imagens em contêineres
Detectar segredos O Detect-secrets é uma ferramenta de segurança do lado do cliente que detecta segredos em uma base de código para corrigir e prevenir vazamentos de segredos. Etapa “ detect secrets ” dos pipelines de CI/CD Verificação de segredos
Certificado SLSA O certificado SLSA é fornecido para validar a segurança da cadeia de suprimentos e comprovar a proveniência da compilação. Etapa “ build artifact ” dos pipelines de CI/CC Segurança da cadeia de suprimentos