Configurando varreduras do IBM Cloud Vulnerability Advisor

Para varrer imagens de contêiner no icr.io e relatar as vulnerabilidades que estão presentes nessas imagens, é possível usar o IBM Cloud Vulnerability Advisor. Essa varredura é executada como parte do estágio de artefato de varredura de pipelines de CI e CC Essa varredura é executada para cada imagem de contêiner em icr.io que você salvou no pipeline usando o método save_artifact Para obter mais informações, consulte save_artifact.

As chaves a seguir são necessárias para save_artifact para varrer cada imagem com o IBM Cloud Vulnerability Advisor:

  • type: deve ser configurado para a imagem
  • name: um nome completo para a imagem de contêiner. Por exemplo, os nomes usados para puxar o docker
  • digest: a compilação sha256 para a imagem de contêiner

O IBM Cloud Vulnerability Advisor verifica o status de segurança das imagens de contêineres fornecidas por IBM terceiros ou adicionadas ao namespace de registro da sua organização. As linhas de CI/CC DevSecOps usam o IBM Cloud VA Scan para detectar vulnerabilidades nas imagens de contêineres Docker geradas e verificadas nos pipelines.

Obtendo a gravidade para uma vulnerabilidade do IBM X-Force

O IBM Cloud Vulnerability Advisor não fornece uma classificação de gravidade para as vulnerabilidades detectadas. Isso faz com que os pipelines de CI DevSecOps atribuam uma classificação padrão " HIGH a todos os CVEs detectados pelo Vulnerability Advisor.

Para obter classificações de gravidade precisas para vulnerabilidades, os pipelines podem usar o IBM X-Force. Para ativar esse recurso, é necessário obter uma conta e credenciais do IBM X-Force. Para obter mais informações, consulte IBM X-Force Exchange

Quando você tiver as credenciais necessárias, inclua as variáveis de ambiente a seguir em seus pipelines de CI e CC para receber classificações de vulnerabilidade.

nome | Tipo | Descrição | Nome | Tipo | Descrição |--|--|--| | xforce-url | TEXT | A API URL para IBM X-Force, usada para obter classificações de vulnerabilidade. Exemplo: https://api.xforce.ibmcloud.com/vulnerabilities/ | | xforce-api-key | SECRET | X-Force API key. | | xforce-password | SECRET | X-Force Senha. |