IaCセキュリティ機能について

開発効率の向上や環境の一貫性・再現性を実現するために、インフラ構成をコードとして管理するIaC(Infrastructure as Code)は、現代のクラウドネイティブなアプリケーション開発において広く採用されています。
一方で、設定ミスや過剰な権限設定などに起因するセキュリティリスクも存在するため、アプリケーションコードだけでなくインフラ構成においても適切なセキュリティ対策が求められています。
Checkmarx OneのIaCセキュリティ機能は、Terraform、CloudFormation、Kubernetesをはじめとする多様なIaCテンプレートに対応しています。脆弱性や設定ミスの検出から修正提案までを一貫して提供し、安全なインフラ構成と継続的なアプリケーション開発を支援します。
IaCテンプレートを詳細にスキャン
問題点の特定から修正提案まで支援
IaCテンプレートを詳細に解析し、脆弱性や設定ミスを検出します。
さらに、リスクの優先順位付けや修正方法を提示することで、効率的な対応を可能にします。

独自のセキュリティ基準に合わせたカスタマイズ機能
ポリシー・アズ・コードにも対応
従来は人手で行っていたセキュリティチェックをコードとして定義することで、自動化と一貫性のある運用を実現します。
さらに、内蔵のクエリエディタを活用することで、標準ルールでは検出できない独自のセキュリティポリシーを追加でき、お客様固有のインフラ構成に合わせた柔軟なセキュリティ対策を実現します。
IDE連携による開発者向けセキュリティ機能
プラグイン連携により、開発者ネイティブな環境で作業が可能に
IDE上からスキャンの実行、結果の確認、修正方法の提案までをシームレスに行えます。
開発者はコードを確認しながらその場で問題を修正できるため、開発の流れを止めることなくセキュアな開発を進めることができます。

対応IaCプラットフォームおよび連携ツール
主要なIaCプラットフォームからCI/CDツールまで、幅広い開発環境に対応しています。
IaCプラットフォーム
- Ansible
- Azure Resource Manager
- AWS CDK
- CloudFormation
- Crossplane
- Azure Blueprints
- Docker
- Docker Compose
- gRPC
- Helm
- Knative
- Kubernetes
- OpenAPI
- Pulumi
- Serverless Framework
- Google Deployment Manager
- AWS SAM
- Terraform
連携ツール (CI/CD・開発環境など)
- Azure Pipelines
- Bamboo
- Bitbucket Pipelines
- CircleCI
- Codefresh
- GitHub Actions
- GitLab CI
- Jenkins
- TeamCity
- Travis CI
- pre-commit hooks
- Terraform Cloud
- Terraformer
- AWS CodeBuild
- KICS Auto Scanning Extension for Visual Studio Code