Ferramentas de varredura suportadas
A tabela a seguir lista as várias ferramentas de varredura integradas aos pipelines do DevSecOps para fornecer verificações e monitoramento contínuos da segurança. Essas varreduras são executadas em vários estágios dos pipelines de Integração Contínua (IC), Desenvolvimento Contínuo (CD) e Implementação Contínua (CC)
| Ferramenta | Digitalizar | Descrição | Tipo de digitalização |
|---|---|---|---|
| IBM Cloud Code Risk Analyzer | O Code Risk Analyzer (CRA) analisa seu código em busca de vulnerabilidades e verificação de conformidade com determinadas regras. | compliance checks etapa dos pipelines de CI/CC |
Verificação de dependências |
| Checkov | O Checkov é uma ferramenta de análise estática para Infraestrutura como Código ( IaC ). Ele analisa planos do Terraform, manifestos do Kubernetes, gráficos do Helm e arquivos Dockerfile em busca de configurações incorretas de segurança e violações de conformidade. | Etapa “ compliance checks ” dos pipelines de pré-visualização de PRs, CI e CC |
Análise de Infraestrutura como Código |
| Syft e Grype | O Syft e o Grype analisam seu código em busca de vulnerabilidades e para verificar a conformidade com determinadas regras. | Etapa “ compliance checks ” dos pipelines de pré-visualização de PRs/CI/CC |
Verificação de dependências |
| Gosec | A verificação do Gosec pode ser usada para inspecionar o código-fonte de um Golang e nos repositórios verificados. | Etapa de “ static scan ” dos pipelines de CI/CC |
Verificação estática (SAST) |
| SonarQube | O SonarQube oferece uma visão geral do estado geral e da qualidade do seu código-fonte e destaca problemas encontrados no código novo. | Etapa de static scan e dos pipelines de CI/CD |
Análise estática (SAST) |
| TFSec | O TFSec é um verificador de segurança por análise estática para código do Terraform. Ele detecta configurações incorretas de segurança e problemas de conformidade nas definições de infraestrutura do Terraform. | Etapa “ compliance checks ” dos pipelines de CI/CD |
Verificação de Infraestrutura como Código |
| TFLint | O TFLint é um linter do Terraform que detecta erros, sintaxe obsoleta e problemas específicos de provedores de nuvem nas configurações do Terraform. | Etapa “ static scan ” dos pipelines de CI/CD |
Verificação de Infraestrutura como Código |
| Formatação e validação do Terraform | A ferramenta de formatação e validação do Terraform verifica se os arquivos de configuração do Terraform apresentam consistência de formatação e se a configuração é válida. | Etapa “ static scan ” dos pipelines de CI/CD |
Análise de Infraestrutura como Código |
| OWASP ZAP | O Zed Attack Proxy (ZAP) é uma ferramenta gratuita e de código aberto para testes de penetração, mantida sob a égide da OWASP. | Subpipeline “ owasp zap ” no pipeline de CI e etapa “ dynamic scan ” dos pipelines de CI/CC |
Varredura dinâmica (DAST) |
| IBM Cloud Vulnerability Advisor | O pipeline DevSecOps utiliza o Vulnerability Advisor (VA) para identificar vulnerabilidades (CVEs) nas imagens Docker. | Etapa scan artifact dos pipelines de CI/CC |
Verificação de imagens em contêineres |
| Sysdig | A verificação do Sysdig utiliza o scanner embutido do Sysdig para identificar vulnerabilidades (CVEs) em imagens d Docker. | Etapa “ scan artifact ” dos pipelines de CI/CD |
Verificação de imagens em contêineres |
| Detectar segredos | O Detect-secrets é uma ferramenta de segurança do lado do cliente que detecta segredos em uma base de código para corrigir e prevenir vazamentos de segredos. | Etapa “ detect secrets ” dos pipelines de CI/CD |
Verificação de segredos |
| Certificado SLSA | O certificado SLSA é fornecido para validar a segurança da cadeia de suprimentos e comprovar a proveniência da compilação. | Etapa “ build artifact ” dos pipelines de CI/CC |
Segurança da cadeia de suprimentos |