Beta pública do Snyk IaC traz análise de planos do Terraform
Ron Tal
22 de abril de 2021
0 minutos de leituraTemos o prazer de anunciar novos recursos beta do Snyk Infrastructure as Code (Snyk IaC) no Snyk CLI, com suporte à análise de planos do Terraform, além de melhorias de desempenho e segurança.
Suporte à análise de planos do Terraform
O Snyk CLI já permite analisar arquivos do Terraform e do Kubernetes localmente ou em CI/CD. Assim, você recebe feedback imediato enquanto escreve e faz commit das configurações. Isso funciona bem para alterações individuais, mas, se você quiser ter uma visão conjunta de todas as mudanças que pretende aplicar à infraestrutura existente, considerando variáveis e outros fatores, o ideal é analisar o arquivo de plano do Terraform.
Agora, esta versão beta do Snyk CLI aceita um arquivo JSON de plano do Terraform para detectar se as mudanças propostas vão introduzir novas vulnerabilidades de segurança na infraestrutura de nuvem existente. No exemplo abaixo, você verá um fluxo de trabalho simples: criei um arquivo tfplan, converti-o para o formato JSON e executei o Snyk IaC no arquivo JSON. Observe a flag --experimental no comando do Snyk: basta usá-la para testar esse recurso se você tiver a versão mais recente do Snyk CLI.
Outra vantagem de analisar planos do Terraform é que as ferramentas do ecossistema Terraform também podem trabalhar facilmente com o Snyk IaC. Vários clientes usam ferramentas como Terragrunt e Atlantis. Como ambas podem gerar um plano do Terraform, podemos analisá-lo com o Snyk IaC. Se você usa ferramentas desse ecossistema, queremos saber se analisar a saída do plano ajuda nos seus fluxos de trabalho.
Mantenha a confidencialidade das configurações de IaC e dos segredos
Analisar um plano do Terraform é uma ótima maneira de ter visibilidade das mudanças mais amplas na configuração e incluir módulos e variáveis. Mas, na maioria dos casos, essa etapa também envolve o tratamento de dados confidenciais da infraestrutura e de segredos. Sabemos que é fundamental proteger essas informações. As análises executadas com a flag --experimental são realizadas localmente, garantindo que os dados confidenciais de configuração nunca saiam do seu ambiente. Isso vale para qualquer análise de IaC executada com o CLI, incluindo a análise de arquivos do Terraform ou do Kubernetes e o uso do Snyk IaC nos seus pipelines de CI. Esse será o comportamento padrão quando o período beta terminar. A mudança na forma como fazemos as análises também aumenta o desempenho. Se você tem diretórios com centenas de arquivos individuais do Terraform (ou definições do Kubernetes), gostaríamos que testasse esta versão beta e compartilhasse seu feedback.
Regras de segurança de IaC atualizadas e níveis de gravidade personalizados
Nosso mecanismo de detecção por análise estática analisa as mudanças propostas nos recursos do plano de execução do Terraform e as compara com nosso conjunto cada vez maior de regras de segurança, documentadas publicamente no site da Snyk (mais um novo recurso do Snyk IaC desenvolvido pela nossa equipe de pesquisa de segurança!). Essas regras se baseiam nos padrões de segurança mais recentes dos principais provedores de nuvem, como AWS, GCP e Azure. Ao executar snyk iac test --experimental, o Snyk CLI obtém automaticamente dos nossos servidores o conjunto mais recente de regras de segurança, incluindo os níveis de gravidade personalizados que você pode ter configurado. Tudo isso sem comprometer a segurança dos seus arquivos confidenciais de infraestrutura como código, pois a análise estática e o processamento são realizados localmente na sua máquina.
Como começar a usar a versão beta do Snyk IaC
Os recursos beta estão disponíveis para todos testarem, inclusive para quem usa os planos gratuitos. É simples começar:
Se você ainda não tem uma conta Snyk, cadastre-se gratuitamente.
Instale o Snyk CLI. Se você já tem o Snyk CLI instalado, verifique se está usando a versão 1.563.0 ou posterior para acessar os recursos beta mais recentes.
Analise seus arquivos do Terraform e do Kubernetes!
O comando principal para analisar IaC com os novos recursos beta é:
snyk iac test --experimental <path-to-file-or-folder>Saiba mais sobre as opções de análise disponíveis na nossa documentação do Snyk IaC ou consulte a documentação do CLI executando:snyk iac --helpPara analisar planos do Terraform, você precisa gerar uma saída no formato JSON usando
terraform show, como nos exemplos acima e conforme documentado pelo Terraform.
Além das análises locais pelo CLI, você pode usar o Snyk IaC em outros casos, como:
Integração com SCM para analisar automaticamente seus repositórios Git de forma recorrente e detectar configurações incorretas do Terraform e do Kubernetes no seu controle de código-fonte.
Incluir o Snyk IaC nos seus pipelines de CI/CD para antecipar a segurança no ciclo de desenvolvimento e torná-la parte contínua do SDLC.
Queremos muito ouvir seu feedback! Se você já é cliente da Snyk, sua equipe de sucesso do cliente é um ótimo canal para compartilhar opiniões sobre o produto. Mas todos são bem-vindos para comentar no fórum da Comunidade Snyk.
Proteja a infraestrutura desde a origem
A Snyk automatiza a segurança e a conformidade de IaC nos fluxos de trabalho e detecta recursos com configurações divergentes ou ausentes.
