La beta pública de Snyk IaC incorpora el análisis de planes de Terraform
Ron Tal
22 de abril de 2021
0 minutos de lecturaNos alegra compartir las nuevas funciones beta de Snyk Infrastructure as Code (Snyk IaC) en Snyk CLI, que incorporan la compatibilidad con el análisis de planes de Terraform, además de mejoras de rendimiento y seguridad.
Se incorpora la compatibilidad con el análisis de planes de Terraform
Snyk CLI ya permite analizar archivos de Terraform y Kubernetes de forma local o en CI/CD, para que recibas comentarios inmediatos mientras escribes y confirmas tus configuraciones. Esto funciona bien para cambios individuales, pero si quieres obtener una vista conjunta de todos los cambios que estás por aplicar a tu infraestructura actual, teniendo en cuenta variables y otros factores, lo ideal es analizar el archivo del plan de Terraform.
Ahora puedes proporcionar a esta versión beta de Snyk IaC CLI un archivo JSON de un plan de Terraform para detectar si los cambios propuestos introducirán nuevas vulnerabilidades de seguridad en tu infraestructura de nube actual. En el ejemplo de abajo, puedes ver un flujo de trabajo sencillo en el que creé un archivo tfplan, lo convertí al formato JSON y luego ejecuté Snyk IaC sobre el JSON. Observa la marca --experimental en el comando de Snyk: eso es todo lo que necesitas para probar esta función si tienes la versión más reciente de Snyk CLI.
Otra ventaja de poder analizar el plan de Terraform es que las herramientas del ecosistema de Terraform también pueden trabajar fácilmente con Snyk IaC. Varios clientes usan herramientas como Terragrunt y Atlantis y, como ambas pueden generar un plan de Terraform, podemos analizarlo con Snyk IaC. Si usas herramientas como estas del ecosistema de Terraform, nos encantaría saber si analizar el resultado del plan te ayuda en tus flujos de trabajo.
Mantén la confidencialidad de tu configuración de IaC y tus secretos
Analizar un plan de Terraform es excelente para tener visibilidad de los cambios generales en la configuración e incorporar módulos y variables. Sin embargo, en la mayoría de los casos, esta etapa también implica manejar datos confidenciales de infraestructura y secretos, y sabemos que es fundamental proteger esta información. Los análisis que ejecutes con la marca --experimental ahora se realizan de forma local, lo que garantiza que los datos confidenciales de configuración nunca salgan de tu entorno. Esto se aplica a cualquier análisis de IaC que ejecutes con CLI, incluidos los análisis de archivos de Terraform o Kubernetes, así como el uso de Snyk IaC en tus pipelines de CI. Este será el comportamiento predeterminado cuando termine el periodo beta. Este cambio en la forma de analizar también mejora el rendimiento, así que si tienes directorios con cientos de archivos individuales de Terraform (o definiciones de Kubernetes), nos encantaría que pruebes esta versión beta y nos compartas tus comentarios.
Reglas de seguridad de IaC actualizadas y niveles de gravedad personalizados
Nuestro mecanismo de detección mediante análisis estático analizará los cambios propuestos en los recursos del plan de ejecución de Terraform proporcionado y los contrastará con nuestro conjunto de reglas de seguridad, que sigue creciendo. Estas reglas están documentadas públicamente en el sitio web de Snyk (¡otra nueva función de Snyk IaC de nuestro equipo de investigación de seguridad!). Se basan en los estándares de seguridad más recientes de los principales proveedores de nube actuales, como AWS, GCP y Azure. Al ejecutar snyk iac test --experimental, Snyk CLI obtiene automáticamente de nuestros servidores el conjunto más reciente de reglas de seguridad, incluidos los niveles de gravedad personalizados que hayas configurado, sin comprometer la seguridad de tus archivos confidenciales de infraestructura como código, ya que todo el análisis estático y el procesamiento se realizan localmente en tu máquina.
Cómo empezar a usar la versión beta de Snyk IaC
Todos pueden probar las funciones beta, incluso quienes tienen planes gratuitos. Empezar es muy sencillo:
Si todavía no tienes una cuenta de Snyk, regístrate gratis.
Instala Snyk CLI. Si ya tienes Snyk CLI instalado, verifica que tengas la versión 1.563.0 o posterior para acceder a las funciones beta más recientes.
¡Analiza tus archivos de Terraform y Kubernetes!
El comando principal para analizar IaC con las nuevas funciones beta es:
snyk iac test --experimental <path-to-file-or-folder>Puedes obtener más información sobre las distintas opciones de análisis disponibles en nuestra documentación de Snyk IaC o en la documentación de CLI con este comando:snyk iac --helpPara analizar planes de Terraform, tendrás que generar un resultado en formato JSON, que puedes obtener con
terraform show, como se muestra en los ejemplos anteriores y se documenta en Terraform.
Además de los análisis locales con CLI, puedes usar Snyk IaC en otros casos, como:
Integración con SCM para analizar automáticamente tus repositorios de Git de forma periódica y detectar configuraciones incorrectas de Terraform y Kubernetes en tu control de código fuente.
Incorporar Snyk IaC en tus pipelines de CI/CD para aplicar el enfoque de seguridad desde el inicio y convertirlo en parte de tu ciclo de vida de desarrollo de software (SDLC).
¡Nos encantaría conocer tus comentarios! Si ya eres cliente de Snyk, tu equipo de éxito del cliente es una excelente vía para compartir tus comentarios sobre el producto, pero también aceptamos comentarios de todos en nuestro foro de la comunidad de Snyk.
Protege la infraestructura desde el origen
Snyk automatiza la seguridad y el cumplimiento de IaC en los flujos de trabajo, y detecta recursos con desviaciones de configuración y recursos faltantes.
