ある会社のDevOpsチームは、Pythonで実装されたLambda関数をCodeCommitで管理し、CodePipelineで本番環境にデプロイしています。セキュリティチームから「SQLインジェクション脆弱性・非推奨の暗号化アルゴリズム・ハードコードされたAWS認証情報を含むコードを本番デプロイ前に自動的にブロックしてほしい」という要件が提示されました。最小限の運用オーバーヘッドでこの要件を満たす方法はどれですか?
BanditはPython向けOSSセキュリティスキャナーで、SQLインジェクション(B608)・弱い暗号化アルゴリズム(B303等)・ハードコードされたAWS認証情報(B105等)を検出できます。buildspec.ymlに数行追加するだけでCodePipelineのCodeBuildステージに統合でき、重大度HIGH以上の検出でexit 1にすることでデプロイ前にパイプラインを自動停止できます。 Amazon CodeGuru SecurityはCodePipelineのネイティブアクションプロバイダーとして提供されていましたが現在はサービスが終了しており利用できません。 選択肢CのAmazon Inspector v2のLambdaスキャンはデプロイ後スキャンのため「事前ブロック」要件を満たしません。 選択肢DのCodeCommit手動承認ルールは自動化されていません。