配置 Sysdig 映像檔掃描

若要掃描 icr.io 中的容器映像檔,並報告那些映像檔中存在的漏洞,您可以使用 Sysdig cli 掃描器。 此掃描是在 CI 及 CC 管線的掃描構件階段中執行。 此掃描會針對 icr.io 中您已使用 save_artifact 方法儲存至管線的每一個 儲存器映像檔 執行。 如需相關資訊,請參閱 save_artifact。

save_artifact 需要下列索引鍵,才能使用 sysdig 掃描器掃描每一個映像檔:

  • type: 必須設為映像檔
  • name: 儲存器映像檔的完整名稱。 例如,用於取回 Docker 的名稱。
  • digest: 儲存器映像檔的 sha256 摘要

Sysdig 腳本會在您的 DevSecOps 管線中執行 Sysdig 命令列掃描器,並根據掃描結果收集相關證據。 Sysdig CLI 掃描器使用輸出模式 v1,然後應用工作負載保護實例中啟用的預設政策。 它還會考慮工作負載保護實例中的 Accepted Risk 漏洞。

Sysdig cli 掃描器掃描會針對已儲存構件 list_artifacts 方法中的每一個映像檔執行。 如需相關資訊,請參閱 list_artifacts。 此掃描是在 CI 及 CC 管線的掃描構件階段中執行。

腳本在影像上執行 Sysdig cli scanner 影像掃描,並將結果上傳至指定的 Sysdig URL 實例。

如果在「Sysdig 儀表板」中建立了任何原則並開啟 一律套用 開關,則只會針對使這些原則失敗的漏洞建立問題。 sysdig-policies 變數也可以用來根據指定的原則來評估結果,但不論評估結果為何,都會使用具有「一律套用」的原則。

若要在 IBM Cloud®中建立 IBM Cloud® Security and Compliance Center Workload Protection 的實例,請參閱 Provisioning an instance of Workload Protection。

必要的 Sysdig 掃描參數

Sysdig 掃描的必填參數
參數名稱 說明
sysdig-scan 將此參數設為列舉值 0 或 1。 如果值設為 1,則會呼叫 sysdig 掃描。
sysdig-api-token 將此參數設為需要設為 Sysdig API 記號的密鑰值。 從 Sysdig 實例的「使用者設定檔」頁面可以看到記號。

選用 Sysdig 掃描參數

Sysdig 掃描的可選參數
參數名稱 預設值 說明
sysdig-url https://us-south.security-compliance-secure.cloud.ibm.com (此屬性未設定) 將用於掃描的 Sysdig 實例的 URL。 如果正在使用任何其他 Sysdig 實例,則需要提供此值。
cr-ibmcloud-api-key 置換 ibmcloud-api-key (如果有提供的話),用於從 Sysdig 掃描的容器登錄取回映像檔。
sysdig-policies sysdig 原則 ID 的逗點區隔值。 您可以在 How to scan Images with this policy 區段下找到原則 ID (尋找 --policy 標籤之後的名稱)

在 這裡 提供使用 IBM Cloud Workload Protection 服務 時要使用的各種 sysdig-url 值。 也可以使用外部 Sysdig 安全實例,例如 https://secure.sysdig.com。 需要提供適當的 sysdig-url 值。

證明及附件

建立的證明基於表 3 中的值。 DevSecOps管道將證據上傳到儲物櫃,並將證據包含在變更請求的證據摘要中。

證據欄位和值
欄位 值
工具類型 sysdig
證明類型 com.ibm.code_vulnerability_scan
資產類型 artifact
attachments scan report generated by the sysdig cli scanner in JSON
attachments processed scan report containing an array of vulnerabilities filtering out the ignored vulnerailities - in JSON

除錯和記載

偵錯參數
參數名稱 預設值 說明
pipeline-debug 0 調試標誌 0 關閉;1 開啟

存取掃描結果

您可以使用下列任何方法來存取掃描結果: