O Grype pega o inventário que o Syft produziu (ou varre uma imagem diretamente) e o casa com bancos de vulnerabilidades. Separar geração de casamento é a parte útil: o SBOM é gerado uma vez no build e pode ser reescaneado todos os dias depois, de modo que um artefato já entregue continua sendo reavaliado conforme novos avisos surgem.
GRY
Grype
Anchore
Varre um SBOM ou imagem em busca de vulnerabilidades conhecidas — a metade que casa com o Syft.
Cyber Kill Chain e Ciclo do Defensor
Atacante — Kill Chain
1
Reconhecimento
2
Armamento
3
Entrega
4
Exploração
5
Instalação
6
Comando e Controle
7
Ações sobre Objetivos
Defensor — Ciclo de RI
8
Preparação
9
Detecção e Análise
10
Contenção, Erradicação e Recuperação
11
Atividade Pós-Incidente
Descrição
Casos de uso
- Reescanear diariamente um artefato já lançado
- Gate de vulnerabilidades em imagem de contêiner antes do deploy
- Parear com o Syft para gerar uma vez e escanear sempre
Exemplo
grype sbom:./sbom.json --fail-on high