Configurando varreduras de imagem do Sysdig
Para varrer imagens de contêiner no icr.io e relatar as vulnerabilidades que estão presentes nessas imagens, é possível usar o scanner de cli do Sysdig. Essa varredura é executada como parte do estágio de artefato de varredura de
pipelines de CI e CC Essa varredura é executada para cada imagem de contêiner em icr.io que você salvou no pipeline usando o método
save_artifact Para obter mais informações, consulte save_artifact.
As chaves a seguir são necessárias para save_artifact para varrer cada imagem com o scanner sysdig:
type: deve ser configurado para a imagemname: um nome completo para a imagem de contêiner. Por exemplo, os nomes usados para puxar o dockerdigest: a compilação sha256 para a imagem de contêiner
O script do Sysdig executa o scanner da linha de comando do Sysdig no seu pipeline do DevSecOps e coleta evidências com base nos resultados da varredura. O scanner da CLI do Sysdig usa o esquema de saída v1 e, em seguida, aplica as
políticas padrão ativadas na instância de proteção da carga de trabalho. Ele também considera as vulnerabilidades do Accepted Risk na instância de proteção da carga de trabalho.
A varredura do scanner Sysdig cli é executada para cada imagem no método list_artifacts de artefatos salvos. Para obter mais informações, consulte list_artefatos..
Essa varredura é executada como uma parte do estágio de artefato de varredura de pipelines de CI e CC
O script executa a varredura de imagem do scanner cli do Sysdig na imagem e carrega os resultados para a instância URL do Sysdig fornecida.
Se houver alguma política criada no Sysdig Dashboard com o Sempre aplique ativado, os problemas serão criados apenas para vulnerabilidades que falhem nessas políticas. O sysdig-policies A variável também pode ser
usada para avaliar os resultados com base em políticas especificadas, mas as políticas com "sempre se aplicam" serão usadas independentemente para avaliar os resultados.
Para criar uma instância de IBM Cloud® Security and Compliance Center Workload Protection em IBM Cloud®, consulte Fornecendo uma instância do Workload Protection
Parâmetros de varredura do Sysdig necessários
| Nome do parâmetro | Descrição |
|---|---|
sysdig-scan |
Configure esse parâmetro para um valor numérico 0 ou 1. Se o valor for configurado como 1, a varredura sysdig será chamada. |
sysdig-api-token |
Configure esse parâmetro para um valor de segredo que precisa ser configurado para o token da API do Sysdig. O token é visível na página Perfil do usuário da instância do Sysdig. |
Parâmetros de varredura Sysdig opcionais
| Nome do parâmetro | Valor padrão | Descrição |
|---|---|---|
sysdig-url |
https://us-south.security-compliance-secure.cloud.ibm.com (a propriedade não está definida) |
O endereço URL da instância do Sysdig a ser utilizada para a varredura. Esse valor precisará ser fornecido se qualquer outra instância do Sysdig estiver sendo usada |
cr-ibmcloud-api-key |
Substituições ibmcloud-api-key se fornecidas, para extrair a imagem do registro do contêiner para a varredura do Sysdig. |
|
sysdig-policies |
Valores separados por vírgula do identificador de políticas sysdig. Você pode encontrar o identificador de política na seção How to scan Images with this policy (procure o nome depois --policy etiqueta) |
Os vários valores sysdig-url a serem usados ao usar o IBM Cloud Workload Protection Service são fornecidos aqui.
Instâncias seguras externas do Sysdig também podem ser usadas, como https://secure.sysdig.com. O valor sysdig-url apropriado precisa ser fornecido.
Evidência e anexos
A evidência criada baseia-se nos valores na tabela 3 O pipeline DevSecOps carrega as evidências para o armário e as inclui no resumo das evidências para solicitações de alteração.
| Campo | Valor |
|---|---|
| Tipo de ferramenta | sysdig |
| tipo de evidência | com.ibm.code_vulnerability_scan |
| tipo de ativo | artifact |
| attachments | scan report generated by the sysdig cli scanner in JSON |
| attachments | processed scan report containing an array of vulnerabilities filtering out the ignored vulnerailities - in JSON |
Depuração e criação de log
| Nome do parâmetro | Valor padrão | Descrição |
|---|---|---|
| pipeline-debug | 0 | Sinalizador de depuração 0 off; 1 on |
Acessando os resultados da varredura
É possível acessar os resultados da varredura usando qualquer um dos métodos a seguir:
- Visualizando-os no painel do Sysdig Abra o painel do Sysdig Secure e procure a imagem recém-digitalizada no
Image Results. - Usar a CLIDevSecOps para baixar os resultados da varredura do armário de evidências usando as informações impressas no registro de estágio. Para obter mais informações, consulte os recursos a seguir: