O Artifact Guard é um serviço de segurança que detecta e gerencia vulnerabilidades de imagens de contêiner. Ele avalia imagens de contêiner em relação a políticas de segurança configuráveis durante a geração de build, o armazenamento de registro e a execução de tempo de execução.
Principais recursos
A proteção de artefatos aplica políticas de vulnerabilidade em três estágios principais do ciclo de vida do contêiner:
- Verificação no momento da criação: integra-se diretamente às plataformas de CI/CD (como Cloud Build, GitHub Actions e Jenkins) para verificar contêineres à medida que são criados. Se uma imagem violar sua política de segurança, o build vai falhar antes que ela possa ser publicada.
- Controle de admissão do registro: avalia imagens armazenadas no Artifact Registry. Com a autorização binária, o artifact guard impede que imagens não compatíveis sejam implantadas em clusters do Google Kubernetes Engine (GKE).
- Monitoramento de tempo de execução: monitora continuamente contêineres em execução em clusters do GKE para detectar vulnerabilidades recém-divulgadas e enriquece as descobertas no Security Command Center.
Aplicação de políticas de segurança
Com o Artifact Guard, é possível definir políticas de vulnerabilidade centralizadas que ajudam a proteger seu ambiente fazendo o seguinte:
- Bloqueio antecipado de artefatos vulneráveis: ajuda a impedir que os desenvolvedores enviem
imagens de contêiner com vulnerabilidades que excedam o limite de gravidade
especificado (por exemplo, bloqueio de imagens com vulnerabilidades
HIGHouCRITICAL). - Restrição de pacotes e CVEs específicos: permite permitir ou negar explicitamente pacotes de software, versões de pacotes ou vulnerabilidades e exposições comuns (CVEs) específicos.
- Gerenciamento de exceções: oferece períodos de carência para CVEs específicos para que as equipes possam continuar implantando enquanto as correções são desenvolvidas, sem comprometer a segurança permanentemente.
- Centralização de descobertas de segurança: combina resultados de verificação de pipelines de CI/CD, registros de artefatos e clusters do GKE em execução em uma única visualização no Security Command Center.
Funções e responsabilidades de destino
O Artifact Guard foi criado para as seguintes equipes:
- Administradores de segurança: definem e gerenciam políticas de vulnerabilidade centralizadas.
- Equipes de DevOps ou engenharia de plataforma: adicione conectores de verificação de CI/CD para criar pipelines e configurar controladores de admissão do GKE.
- Desenvolvedores de aplicativos: confira os registros de falha de build para identificar e atualizar dependências vulneráveis antes de fazer uma nova implantação.
Principais termos e conceitos
- Vulnerabilidades e exposições comuns (CVE): uma vulnerabilidade de segurança de computador divulgada publicamente que recebe um identificador exclusivo.
- Lista de materiais de software (SBOM): um inventário legível por máquina de componentes e dependências de software usado para identificar CVEs e outros riscos de segurança.
- Artefato: no contexto da proteção de artefatos, uma imagem de contêiner criada por um pipeline de CI/CD ou armazenada em um registro de contêiner.
Fluxo de trabalho de alto nível
As políticas de proteção de artefatos se aplicam a três escopos distintos:
- Plataforma de CI/CD: Cloud Build, GitHub Actions ou pipelines do Jenkins.
- Registro: repositórios do Artifact Registry.
- Tempo de execução: clusters do GKE.
Para proteger seu ambiente, conclua o seguinte fluxo de trabalho:
Para criar uma política para um pipeline de CI/CD, crie um conector para seu ambiente de CI/CD usando a integração de CI/CD. Para repositórios ou clusters do GKE, você define o escopo da política de forma nativa durante a configuração da política.
Configure políticas de proteção de artefatos para seus escopos de destino (pipeline, registro ou ambiente de execução).
Executar avaliações em relação às suas políticas:
- Pipeline: quando uma build de CI/CD é executada, a verificação no momento da build avalia a imagem do contêiner com base na sua política. Se a imagem violar sua política de segurança, o build vai falhar antes da publicação. Os desenvolvedores podem examinar os detalhes da falha nos registros de build e atualizar as dependências.
- Registro: durante a implantação de uma imagem armazenada no Artifact Registry, o controle de admissão do registro usa a autorização binária para avaliar a política e impedir que imagens não compatíveis sejam implantadas em clusters do GKE.
- Tempo de execução: o monitoramento do tempo de execução avalia continuamente os contêineres em execução nos clusters do GKE em busca de vulnerabilidades recém-divulgadas e enriquece as descobertas no Security Command Center para violações de política.
A seguir
Saiba como configurar políticas de proteção de artefatos.