> ## Documentation Index
> Fetch the complete documentation index at: https://docs.corgea.app/llms.txt
> Use this file to discover all available pages before exploring further.

# Infrastructure as Code (IaC) Scanning

> IaC-Scanning erkennt vor dem Deployment automatisch Fehlkonfigurationen und offengelegte Secrets in Infrastrukturcode.

## Übersicht

* **Funktion**: IaC-Scanning analysiert Konfigurationsdateien Ihrer Infrastruktur, um Fehlkonfigurationen, Richtlinienverstöße und hartcodierte Secrets zu erkennen, bevor sie in die Produktion gelangen. Es scannt unter anderem Kubernetes-Manifeste, Terraform-Dateien, Dockerfiles und CloudFormation-Templates und liefert ausführliche Befunde mit Schweregrad und Hinweisen zur Behebung.

* **Zielgruppe**: Die Funktion richtet sich an DevOps Engineers, Cloud Architects, Security-Teams und Platform Engineers, die Infrastructure as Code verwalten. Sie eignet sich besonders für Teams mit Cloud-Native-Ansätzen, GitOps-Workflows oder Compliance-Anforderungen an Infrastruktur-Deployments.

## Hauptmerkmale und Vorteile

* **Umfassende IaC-Abdeckung**: Scannt Infrastruktur-Code über mehrere Plattformen und Formate hinweg, einschließlich Kubernetes, Docker, Terraform, CloudFormation, Azure ARM-Vorlagen und Helm-Charts

* **Zwei Erkennungsverfahren**:
  * **Erkennung von Fehlkonfigurationen**: Erkennt unsichere Konfigurationen, fehlende Sicherheitskontrollen, übermäßige Berechtigungen und Compliance-Verstöße
  * **Secret-Scanning**: Findet hartcodierte Zugangsdaten, API-Schlüssel, Token und sensible Daten im Infrastrukturcode

* **Ausführliche Befundinformationen**:
  * Beschreibungen von Konfigurationsproblemen und Sicherheitsauswirkungen
  * Schweregrad-Bewertungen (Kritisch, Hoch, Mittel, Niedrig)
  * Betroffene Ressourcen und Dateistandorte
  * Hinweise zur Behebung und Empfehlungen nach Best Practices

* **Intelligente Erkennung**: Identifiziert automatisch IaC-Dateien in Ihrem Repository und wendet je nach Dateityp geeignete Sicherheitsprüfungen an

## Unterstützte Infrastrukturtypen

<AccordionGroup>
  <Accordion title="Kubernetes">
    **Dateimuster**: `*.yml`, `*.yaml`, `*.json`

    Erkennt Probleme wie:

    * Privilegierte Container und unsichere Berechtigungen
    * Fehlende Ressourcenlimits und Sicherheitskontexte
    * Offengelegte Secrets in Manifesten
    * Fehlkonfigurationen der Netzwerkrichtlinie
  </Accordion>

  <Accordion title="Docker">
    **Dateimuster**: `Dockerfile`, `Containerfile`

    Erkennt Probleme wie:

    * Ausführen als Root-Benutzer
    * Fehlende Health Checks
    * Offengelegte Secrets in Build-Argumenten
    * Unsichere Basis-Images
  </Accordion>

  <Accordion title="Terraform">
    **Dateimuster**: `*.tf`, `*.tf.json`, `*.tfvars`, `tfplan`, `*.tfplan`

    Erkennt Probleme wie:

    * Öffentlich zugängliche Cloud-Ressourcen
    * Unverschlüsselter Speicher und Datenbanken
    * Zu weit gefasste IAM-Richtlinien
    * Fehlendes Logging und Monitoring
  </Accordion>

  <Accordion title="CloudFormation">
    **Dateimuster**: `*.yml`, `*.yaml`, `*.json`

    Erkennt Probleme wie:

    * Offene Sicherheitsgruppen
    * Unverschlüsselte S3-Buckets
    * Fehlendes CloudTrail-Logging
    * Unsichere AWS-Ressourcenkonfigurationen
  </Accordion>

  <Accordion title="Azure ARM-Vorlagen">
    **Dateimuster**: `*.json`

    Erkennt Probleme wie:

    * Öffentliche Blob-Container
    * Deaktivierte Verschlüsselung
    * Schwache Netzwerksicherheitsregeln
    * Fehlende Diagnoseeinstellungen
  </Accordion>

  <Accordion title="Helm-Charts">
    **Dateimuster**: `*.yaml`, `*.tpl`, `*.tar.gz`

    Erkennt Probleme in Helm-Vorlagen ähnlich wie Kubernetes-Manifestprüfungen
  </Accordion>
</AccordionGroup>

## Einrichtung

<Note>IaC-Scanning ist standardmäßig deaktiviert. Wenden Sie sich an den Support, um die Funktion für Ihr Unternehmenskonto freizuschalten.</Note>

<Info>Das Projekt muss mindestens eine unterstützte IaC-Datei enthalten, damit Infrastruktur-Scanning aktiviert werden kann.</Info>

### Konfigurationsschritte

<Steps>
  <Step title="IaC-Dateien überprüfen">
    Stellen Sie sicher, dass Ihr Projekt unterstützte Infrastrukturdateien in einem der oben aufgeführten Formate enthält
  </Step>

  <Step title="Scan-Bereich konfigurieren">
    Wählen Sie, ob die IaC-Überprüfung in vollständigen oder teilweisen Scans eingeschlossen werden soll
  </Step>

  <Step title="Benachrichtigungen einrichten">
    Konfigurieren Sie Warnungen für kritische Fehlkonfigurationen und offengelegte Secrets
  </Step>
</Steps>

## Bedienungsanleitung

### Wichtige Arbeitsabläufe

1. **Automatische Erkennung**: Das System erkennt automatisch IaC-Dateien in Ihrem Repository
2. **Konfigurationsanalyse**: Führt Sicherheitsprüfungen und Compliance-Regeln basierend auf dem Dateityp durch
3. **Fehlkonfigurationserkennung**: Erkennt Sicherheitsprobleme, Richtlinienverstöße und Abweichungen von Best Practices
4. **Secret-Scanning**: Sucht nach hartcodierten Zugangsdaten und sensiblen Informationen
5. **Issue-Erstellung**: Erstellt für jeden Befund ein nachverfolgbares Security-Issue
6. **Reporting**: Erstellt umfassende Berichte mit priorisierten Hinweisen zur Behebung

### Häufige Fehlkonfigurationsbeispiele

<CodeGroup>
  ```yaml Kubernetes - Insecure Container theme={null}
  # ❌ Insecure
  apiVersion: v1
  kind: Pod
  spec:
    containers:
    - name: app
      image: myapp:latest
      securityContext:
        privileged: true  # High severity issue
  ```

  ```dockerfile Docker - Running as Root theme={null}
  # ❌ Insecure
  FROM ubuntu:latest
  RUN apt-get update && apt-get install -y myapp
  CMD ["myapp"]  # Running as root
  ```

  ```hcl Terraform - Public S3 Bucket theme={null}
  # ❌ Insecure
  resource "aws_s3_bucket" "data" {
    bucket = "my-data-bucket"
    acl    = "public-read"  # Critical severity issue
  }
  ```
</CodeGroup>

### Schweregradaufteilung

<Warning>**Kritisch**: Sofortiges Handeln erforderlich, gibt sensible Daten preis oder ermöglicht unbefugten Zugriff</Warning>

* **Hoch**: Sollte vor der Bereitstellung behoben werden, erhebliches Sicherheitsrisiko
* **Mittel**: Sollte in der regulären Wartung behoben werden, moderate Sicherheitsauswirkung
* **Niedrig**: Verbesserungen nach Best Practices, minimales unmittelbares Risiko

## Best Practices

<Tip>Integrieren Sie IaC-Scans in Ihre CI/CD-Pipeline, um Probleme vor der Bereitstellung zu erkennen.</Tip>

* **Shift-Left Security**: Scannen Sie Infrastrukturcode während der Entwicklung, nicht erst vor dem Deployment
* **Policy as Code**: Definieren und erzwingen Sie unternehmensspezifische Sicherheitsrichtlinien
* **Versionskontrolle**: Speichern Sie sämtlichen Infrastrukturcode in der Versionskontrolle, um einen Audit Trail zu erhalten
* **Minimalberechtigungen**: Konfigurieren Sie die minimal erforderlichen Berechtigungen für alle Ressourcen
* **Verschlüsselung**: Verschlüsseln Sie alle sensiblen Ressourcen im Ruhezustand und bei der Übertragung
* **Regelmäßige Überprüfungen**: Überprüfen und aktualisieren Sie regelmäßig IaC-Sicherheitsrichtlinien
* **Secret-Management**: Verwenden Sie Secret-Management-Tools wie Vault oder AWS Secrets Manager statt hartcodierter Werte
* **Compliance-Zuordnung**: Ordnen Sie Befunde relevanten Compliance-Frameworks wie CIS oder SOC 2 zu

## Fehlerbehebung

<AccordionGroup>
  <Accordion title="Keine Probleme gefunden, aber IaC-Dateien sind vorhanden">
    **Lösung**: Überprüfen Sie, ob die IaC-Dateien in unterstützten Formaten vorliegen und gültige Konfigurationssyntax enthalten

    **Prüfung**: Stellen Sie sicher, dass die Dateien nicht beschädigt sind oder Parsing-Fehler enthalten
  </Accordion>

  <Accordion title="Zu viele geringfügige Befunde">
    **Lösung**: Konzentrieren Sie sich zuerst auf Probleme mit kritischer und hoher Schwere, und bearbeiten Sie dann die weniger schwerwiegenden Punkte

    **Prüfung**: Erwägen Sie, die Schwere-Schwellenwerte basierend auf der Risikotoleranz Ihrer Organisation anzupassen
  </Accordion>

  <Accordion title="False Positives bei Fehlkonfigurationen">
    **Lösung**: Prüfen Sie den konkreten Konfigurationskontext. Manche Befunde treffen möglicherweise nicht auf Ihren Anwendungsfall zu

    **Prüfen**: Verwenden Sie Unterdrückungskommentare oder Richtlinienausnahmen für beabsichtigte Konfigurationen
  </Accordion>

  <Accordion title="Scan erkennt nicht alle IaC-Dateien">
    **Lösung**: Überprüfen Sie, ob die Dateierweiterungen mit den unterstützten Mustern übereinstimmen

    **Prüfen**: Stellen Sie sicher, dass sich die Dateien nicht in ignorierten Verzeichnissen befinden (.gitignore)
  </Accordion>
</AccordionGroup>

## Verwandte Funktionen

* [Secret-Scanning](secret-scanning) – Dedizierte Erkennung von Secrets in allen Dateitypen
* [Dependency Scanning (SCA)](sca) – Schwachstellenscan für Drittanbieter-Abhängigkeiten
* [AI-native SAST (BLAST)](blast) - Anwendungssicherheitstests für Quellcode
