とことんDevOps | 日本仮想化技術のDevOps技術情報メディア

DevOpsに関連する技術情報を幅広く提供していきます。

日本仮想化技術がお届けする「とことんDevOps」では、DevOpsに関する技術情報や、日々のDevOps業務の中での検証結果、TipsなどDevOpsのお役立ち情報をお届けします。
主なテーマ: DevOps、CI/CD、コンテナ開発、IaCなど
読者登録と各種SNSのフォローもよろしくお願いいたします。

脆弱性管理

脆弱性に関する記事をまとめたカテゴリーです。
主にSBOMやTrivy、Docker Scout、Vulsなどを取り扱っています。

脆弱性管理を始めてから重い腰を上げてCreate React AppからViteに移行して使ってみた

こんにちは。 最近、雪が降ったり春らしい暖かさになったり、また雪予報が出てたりと、気温と天気の変化が大きくて体調管理が難しい日々が続いていますね。 新年に立てた目標を改めて見返しながら、進捗の悪さに焦りつつも、「来年度から」という都合がいい…

gh CLIでSBOM生成

GitHubではパブリックリポジトリや、自分がアサインされているプライベートリポジトリでSBOMがエクスポートできます。 github.blog Insights > Dependency graph > Export SBOM の順に進んでいくとJSONファイルでダウンロードできます。 この機能をgh CLIか…

イベントレポート 第14回とことんDevOps勉強会 「システムの脆弱性、把握してますか? 〜 これからはじめる脆弱性管理」

今回のとことんDevOps勉強会では「システムの脆弱性、把握してますか? 〜 これからはじめる脆弱性管理」ということで、システムに存在するセキュリティ的な脅威となるバグや設定不備の総称である脆弱性に対してどのように対策を取っていくのかをお話しさせて…

Docker Desktop 4.18で機能強化されたDocker Scoutを触ってみる

Docker Desktop 4.18がリリースされてこのバージョンでDocker Scoutが使えるようになったようなので、早速触ってみました。 Docker Desktop 4.18の主な変更点の一つであるDocker Scoutは、Dockerでコンテナイメージのスキャンをしてイメージの脆弱性をあぶり…

DockerでSBOMを試してみた

今年の4月にリリースされたDocker Desktop 4.7.0でSBOMが普通に使えるようになり、Docker DesktopユーザーはDocker単体でSBOMの調査やSBOMファイル作成が可能になっていました。 www.docker.com 筆者はこの機能はDocker Desktopでしか使えないのかなと勘違…

Trivyを使ってみた PART2 (Dockerfile/Containerfileのスキャン)

Trivyというと、コンテナイメージのスキャン用のツールとして有名だと思います。 例えばDocker Desktopなどの拡張機能を使って利用したり、コマンドラインで使ったり、CI/CDの中でスキャンするなどで利用していると思います。このブログでもtrivyについて、…

VulsをDockerコンテナで動かす

インストール方法は以下に書かれているとおり、何らかのLinuxにDockerをインストールしてそれぞれコマンドを実行していくだけで動きます。 シェルスクリプトを使ったインストールでは対応するOSが動いていることが必要でしたが、この場合はLinuxであれば何で…

OSSの脆弱性スキャナー「Vuls」を使ってみる

今回は脆弱性スキャナーであるVulsを取り上げます。 弊社内でもVulsを使って本番環境や社内環境のサーバーの脆弱性検査を行い、結果を毎日Slackに通知しています。 Slackやメールで通知するには設定ファイルへの記述が必要です。詳細は以下をご覧ください。 …

Trivyを使ってみる

DockerやKubernetesが当たり前に使われるようになって、ただこれらのコンテナーツールを便利に使うだけでなく、 安全に使うための工夫が必要になってきています。 コンテナーでアプリケーションを使う上で、コンテナーイメージは重要なパーツの一つです。 コ…