IaCセキュリティ機能について

IaCセキュリティ機能の画面イメージ

開発効率の向上や環境の一貫性・再現性を実現するために、インフラ構成をコードとして管理するIaC(Infrastructure as Code)は、現代のクラウドネイティブなアプリケーション開発において広く採用されています。

一方で、設定ミスや過剰な権限設定などに起因するセキュリティリスクも存在するため、アプリケーションコードだけでなくインフラ構成においても適切なセキュリティ対策が求められています。

Checkmarx OneのIaCセキュリティ機能は、Terraform、CloudFormation、Kubernetesをはじめとする多様なIaCテンプレートに対応しています。脆弱性や設定ミスの検出から修正提案までを一貫して提供し、安全なインフラ構成と継続的なアプリケーション開発を支援します。

IaCテンプレートを詳細にスキャン

問題点の特定から修正提案まで支援

IaCテンプレートを詳細に解析し、脆弱性や設定ミスを検出します。
さらに、リスクの優先順位付けや修正方法を提示することで、効率的な対応を可能にします。

IaCテンプレートのスキャン結果イメージ

独自のセキュリティ基準に合わせたカスタマイズ機能

ポリシー・アズ・コードにも対応

従来は人手で行っていたセキュリティチェックをコードとして定義することで、自動化と一貫性のある運用を実現します。
さらに、内蔵のクエリエディタを活用することで、標準ルールでは検出できない独自のセキュリティポリシーを追加でき、お客様固有のインフラ構成に合わせた柔軟なセキュリティ対策を実現します。

IDE連携による開発者向けセキュリティ機能

プラグイン連携により、開発者ネイティブな環境で作業が可能に

IDE上からスキャンの実行、結果の確認、修正方法の提案までをシームレスに行えます。
開発者はコードを確認しながらその場で問題を修正できるため、開発の流れを止めることなくセキュアな開発を進めることができます。

IDE連携による修正提案イメージ

対応IaCプラットフォームおよび連携ツール

主要なIaCプラットフォームからCI/CDツールまで、幅広い開発環境に対応しています。

IaCプラットフォーム

  • Ansible
  • Azure Resource Manager
  • AWS CDK
  • CloudFormation
  • Crossplane
  • Azure Blueprints
  • Docker
  • Docker Compose
  • gRPC
  • Helm
  • Knative
  • Kubernetes
  • OpenAPI
  • Pulumi
  • Serverless Framework
  • Google Deployment Manager
  • AWS SAM
  • Terraform

連携ツール (CI/CD・開発環境など)

  • Azure Pipelines
  • Bamboo
  • Bitbucket Pipelines
  • CircleCI
  • Codefresh
  • GitHub Actions
  • GitLab CI
  • Jenkins
  • TeamCity
  • Travis CI
  • pre-commit hooks
  • Terraform Cloud
  • Terraformer
  • AWS CodeBuild
  • KICS Auto Scanning Extension for Visual Studio Code