配置 Sysdig 映像檔掃描
若要掃描 icr.io 中的容器映像檔,並報告那些映像檔中存在的漏洞,您可以使用 Sysdig cli 掃描器。 此掃描是在 CI 及 CC 管線的掃描構件階段中執行。 此掃描會針對 icr.io 中您已使用 save_artifact 方法儲存至管線的每一個 儲存器映像檔 執行。 如需相關資訊,請參閱 save_artifact。
save_artifact 需要下列索引鍵,才能使用 sysdig 掃描器掃描每一個映像檔:
type: 必須設為映像檔name: 儲存器映像檔的完整名稱。 例如,用於取回 Docker 的名稱。digest: 儲存器映像檔的 sha256 摘要
Sysdig 腳本會在您的 DevSecOps 管線中執行 Sysdig 命令列掃描器,並根據掃描結果收集相關證據。 Sysdig CLI 掃描器使用輸出模式 v1,然後應用工作負載保護實例中啟用的預設政策。 它還會考慮工作負載保護實例中的 Accepted Risk 漏洞。
Sysdig cli 掃描器掃描會針對已儲存構件 list_artifacts 方法中的每一個映像檔執行。 如需相關資訊,請參閱 list_artifacts。 此掃描是在 CI 及 CC 管線的掃描構件階段中執行。
腳本在影像上執行 Sysdig cli scanner 影像掃描,並將結果上傳至指定的 Sysdig URL 實例。
如果在「Sysdig 儀表板」中建立了任何原則並開啟 一律套用 開關,則只會針對使這些原則失敗的漏洞建立問題。 sysdig-policies 變數也可以用來根據指定的原則來評估結果,但不論評估結果為何,都會使用具有「一律套用」的原則。
若要在 IBM Cloud®中建立 IBM Cloud® Security and Compliance Center Workload Protection 的實例,請參閱 Provisioning an instance of Workload Protection。
必要的 Sysdig 掃描參數
| 參數名稱 | 說明 |
|---|---|
sysdig-scan |
將此參數設為列舉值 0 或 1。 如果值設為 1,則會呼叫 sysdig 掃描。 |
sysdig-api-token |
將此參數設為需要設為 Sysdig API 記號的密鑰值。 從 Sysdig 實例的「使用者設定檔」頁面可以看到記號。 |
選用 Sysdig 掃描參數
| 參數名稱 | 預設值 | 說明 |
|---|---|---|
sysdig-url |
https://us-south.security-compliance-secure.cloud.ibm.com (此屬性未設定) |
將用於掃描的 Sysdig 實例的 URL。 如果正在使用任何其他 Sysdig 實例,則需要提供此值。 |
cr-ibmcloud-api-key |
置換 ibmcloud-api-key (如果有提供的話),用於從 Sysdig 掃描的容器登錄取回映像檔。 |
|
sysdig-policies |
sysdig 原則 ID 的逗點區隔值。 您可以在 How to scan Images with this policy 區段下找到原則 ID (尋找 --policy 標籤之後的名稱) |
在 這裡 提供使用 IBM Cloud Workload Protection 服務 時要使用的各種 sysdig-url 值。 也可以使用外部 Sysdig 安全實例,例如 https://secure.sysdig.com。 需要提供適當的 sysdig-url 值。
證明及附件
建立的證明基於表 3 中的值。 DevSecOps管道將證據上傳到儲物櫃,並將證據包含在變更請求的證據摘要中。
| 欄位 | 值 |
|---|---|
| 工具類型 | sysdig |
| 證明類型 | com.ibm.code_vulnerability_scan |
| 資產類型 | artifact |
| attachments | scan report generated by the sysdig cli scanner in JSON |
| attachments | processed scan report containing an array of vulnerabilities filtering out the ignored vulnerailities - in JSON |
除錯和記載
| 參數名稱 | 預設值 | 說明 |
|---|---|---|
| pipeline-debug | 0 | 調試標誌 0 關閉;1 開啟 |
存取掃描結果
您可以使用下列任何方法來存取掃描結果:
- 在 Sysdig 儀表板上檢視它們。 開啟 Sysdig Secure 儀表板,並在
Image Results中尋找剛剛掃描的映像檔。 - 使用 DevSecOps CLI 透過階段日誌中列印的資訊從證物櫃下載掃描結果。 如需相關資訊,請參閱下列資源: