CODE-008 コンテナセキュリティスキャン (Container Security Scanning)
コンテナセキュリティスキャン (Container Security Scanning)
DSOVS-CODE-008
概要
コンテナセキュリティスキャンはコンテナのコンテンツを解析して、脆弱なコンポーネント、構成の問題、悪意のあるコードを検出するプロセスです。
開発者はコンテナ環境のセキュリティリスクを迅速に特定し、問題が発生する前に修正するための措置を講じることができるため、このプロセスは DevSecOps において重要です。
コンテナを定期的にスキャンすることで、組織は環境をセキュアかつ業界のベストプラクティスに準拠した状態に保ちながら、コンテナが提供する俊敏性とコストの利点を活用できます。
レベル 0 - コンテナ脆弱性解析を実施するためのツールがない
このレベルでは、スキャンツールが存在せず、手遅れになるまで脆弱性が発見されない可能性があります。このレベルで運用している組織はサイバー攻撃の影響を受けやすく、業界標準への準拠を達成するのに苦労するでしょう。
レベル 1 - オンデマンドスキャンを実行するツールを使用し、コンテナ脆弱性解析を実施している
オンデマンドスキャンでツールを使用すると、ある程度のセキュリティレベルを確保できますが、手動による介入が必要となり、脆弱性の検出に遅れが生じる可能性があります。このレベルは組織がセキュリティ問題を迅速に特定し対処するのに役立ちますが、継続的な保護を提供するには十分ではないかもしれません。
レベル 2 - ビルドパイプラインにコンテナ脆弱性解析ツールを実装し、自動スキャンを実行し、ビルドのステータスをレポートしている
コンテナスキャンツールをビルドパイプラインに統合することで、セキュリティチェックが自動化され、開発プロセスの早い段階で脆弱性を検出できます。このレベルは組織が DevSecOps プラクティスを拡大し、ソフトウェア開発ライフサイクルにセキュリティが組み込まれることを確保します。
レベル 3 - 発見された内容が自動的に一元管理された課題追跡システムに記録されており、ツールの有効性を定期的にレビューしている
このレベルでは、コンテナスキャンプロセスが自動化されているだけでなく、一元管理された課題追跡システムと統合され、セキュリティ問題の可視性が向上し、追跡が容易になります。スキャンツールの有効性を定期的にレビューすることで、組織はセキュリティ態勢を継続的に改善し、新たな脅威に先んじることができます。
注目すべきツール
⚠️ 免責事項
OWASP の公式プロジェクトは別として、このセクションのツールはその実績のある機能のみに基づいて選択されており、DSOVS プロジェクトリーダーとそれらを保守する作成者やベンダーとの間には他の関係はありません。
注目すべきツールの提案がある場合には 💡 ツールを提案 してください。
Trivy はコンテナ、Kubernetes、コードリポジトリ、クラウドなどの脆弱性、設定ミス、シークレット、SBOM を検出するコンテナスキャンツールです。
🙏 クレジット
コミュニティへの素晴らしい貢献なしにはこれを実現できませんでした。使用された外部からのインスピレーションに感謝の意を表します。
Last updated