Die öffentliche Beta von Snyk IaC bietet Terraform-Plan-Analyse
Ron Tal
22. April 2021
0 Min. LesezeitWir freuen uns, neue Beta-Funktionen von Snyk Infrastructure as Code (Snyk IaC) in der Snyk CLI vorzustellen. Sie bieten Unterstützung für das Scannen von Terraform-Plänen sowie Leistungs- und Sicherheitsverbesserungen.
Unterstützung für das Scannen von Terraform-Plänen
Mit der Snyk CLI können Sie Terraform- und Kubernetes-Dateien bereits lokal oder in CI/CD scannen und erhalten sofortiges Feedback, während Sie Ihre Konfigurationen schreiben und committen. Das funktioniert gut bei einzelnen Änderungen. Wenn Sie sich jedoch einen Gesamtüberblick über alle Änderungen verschaffen möchten, die Sie an Ihrer bestehenden Infrastruktur vornehmen wollen – einschließlich Variablen usw. –, sollten Sie die Terraform-Plan-Datei scannen.
Für diese Beta der Snyk CLI können Sie jetzt eine Terraform-Plan-JSON-Datei bereitstellen, um zu erkennen, ob die vorgeschlagenen Änderungen neue Sicherheitslücken in Ihrer aktuellen Cloud-Infrastruktur verursachen würden. Im Beispiel unten sehen Sie einen einfachen Workflow: Ich habe eine tfplan-Datei erstellt, sie in das JSON-Format konvertiert und anschließend Snyk IaC auf die JSON-Datei angewendet. Beachten Sie das --experimental-Flag im Snyk-Befehl – mehr ist nicht nötig, um diese Funktion auszuprobieren, wenn Sie die neueste Version der Snyk CLI verwenden.
Ein weiterer Vorteil des Scannens von Terraform-Plänen: Tools aus dem Terraform-Ökosystem lassen sich ebenfalls problemlos mit Snyk IaC verwenden. Einige unserer Kunden nutzen Tools wie Terragrunt und Atlantis. Da beide einen Terraform-Plan ausgeben können, lässt sich dieser mit Snyk IaC scannen. Wenn Sie solche Tools aus dem Terraform-Ökosystem verwenden, würden wir gerne erfahren, ob das Scannen der Planausgabe Ihre Workflows unterstützt.
Vertraulichkeit Ihrer IaC-Konfiguration und Ihrer Secrets wahren
Das Scannen eines Terraform-Plans bietet einen guten Überblick über umfassendere Konfigurationsänderungen und ermöglicht es, Module und Variablen einzubeziehen. In den meisten Fällen werden dabei jedoch auch sensible Infrastrukturinformationen und Secrets verarbeitet. Uns ist bewusst, wie wichtig es ist, diese Informationen sicher zu behandeln. Scans, die Sie mit dem Flag --experimental ausführen, laufen jetzt lokal. So verlassen Ihre sensiblen Konfigurationsdaten Ihre Umgebung nicht. Das gilt für alle IaC-Scans, die Sie mit der CLI ausführen – einschließlich des Scannens von Terraform- oder Kubernetes-Dateien sowie der Verwendung von Snyk IaC in Ihren CI-Pipelines. Nach Ende der Beta wird dies zum Standardverhalten. Die Änderung der Scan-Methode verbessert zudem die Scan-Leistung. Wenn Sie Verzeichnisse mit Hunderten einzelnen Terraform-Dateien (oder Kubernetes-Definitionen) haben, würden wir uns freuen, wenn Sie die Beta testen und uns Ihr Feedback mitteilen.
Aktuelle IaC-Sicherheitsregeln und benutzerdefinierte Schweregrade
Unser statischer Analysemechanismus untersucht die vorgeschlagenen Ressourcenänderungen im bereitgestellten Terraform-Ausführungsplan und gleicht sie mit unserer stetig wachsenden Sammlung von Sicherheitsregeln ab, die öffentlich auf der Snyk-Website dokumentiert sind (eine weitere neue Snyk-IaC-Funktion unseres Security-Research-Teams!). Diese Regeln basieren auf den neuesten Sicherheitsstandards aller modernen Cloud-Anbieter wie AWS, GCP und Azure. Wenn Sie snyk iac test --experimental ausführen, ruft die Snyk CLI automatisch die aktuellen Sicherheitsregeln von unseren Servern ab – einschließlich aller benutzerdefinierten Schweregrade, die Sie konfiguriert haben. Die Sicherheit Ihrer sensiblen Infrastructure-as-Code-Dateien bleibt dabei gewahrt, da die gesamte statische Analyse und Verarbeitung lokal auf Ihrem Rechner erfolgt.
So starten Sie mit der Snyk-IaC-Beta
Die Beta-Funktionen können alle ausprobieren, auch Nutzerinnen und Nutzer mit kostenlosen Tarifen. Der Einstieg ist ganz einfach:
Wenn Sie noch kein Snyk-Konto haben, registrieren Sie sich kostenlos.
Installieren Sie die Snyk CLI. Wenn Sie die Snyk CLI bereits installiert haben, prüfen Sie, ob Sie CLI 1.563.0 oder neuer verwenden, um die neuesten Beta-Funktionen zu erhalten.
Scannen Sie Ihre Terraform- und Kubernetes-Dateien!
Der Hauptbefehl zum Scannen von IaC mit den neuen Beta-Funktionen lautet:
snyk iac test --experimental <path-to-file-or-folder>Weitere Informationen zu den verschiedenen unterstützten Scan-Optionen finden Sie in unserer Snyk-IaC-Dokumentation oder in der CLI-Dokumentation. Rufen Sie dazu folgenden Befehl auf:snyk iac --helpUm Terraform-Pläne zu scannen, müssen Sie eine JSON-formatierte Ausgabe erstellen. Diese erhalten Sie mit
terraform show, wie in den Beispielen oben gezeigt und von Terraform dokumentiert.
Zusätzlich zu lokalen CLI-Scans können Sie Snyk IaC auch für weitere Anwendungsfälle nutzen, zum Beispiel:
SCM-Integration für wiederkehrende automatische Scans Ihrer Git-Repositories, um Fehlkonfigurationen in Terraform und Kubernetes in Ihrer Source Control zu erkennen.
Snyk IaC in Ihre CI/CD-Pipelines integrieren, um die Sicherheit nach links zu verlagern und sie zu einem festen Bestandteil Ihres laufenden SDLC zu machen.
Wir freuen uns auf Ihr Feedback! Wenn Sie bereits Snyk-Kunde sind, ist Ihr Customer-Success-Team eine gute Anlaufstelle für Produktfeedback. Wir freuen uns aber auch über Kommentare im Snyk-Community-Forum von allen.
Sichern Sie Ihre Infrastruktur an der Quelle
Snyk automatisiert die IaC-Sicherheit und Compliance in Workflows und erkennt abweichende sowie fehlende Ressourcen.
