La valutazione delle vulnerabilità di Artifact Registry è un servizio di rilevamento che ti avvisa delle vulnerabilità nelle immagini container di cui è stato eseguito il deployment.
Questo servizio di rilevamento genera risultati di vulnerabilità per le immagini container nelle seguenti condizioni:
- L'immagine container è archiviata in Artifact Registry.
L'immagine container viene sottoposta a deployment in uno dei seguenti asset:
- Cluster Google Kubernetes Engine
- Servizio Cloud Run
- Job Cloud Run
- App Engine
La valutazione delle vulnerabilità di Artifact Registry crea risultati per le vulnerabilità classificate come gravità HIGH o CRITICAL. La valutazione delle vulnerabilità di Artifact Registry non
genera risultati per le vulnerabilità con una gravità inferiore.
Se le tue immagini container presentano vulnerabilità di gravità MEDIUM o LOW, puoi gestirle nella valutazione delle vulnerabilità di Artifact Registry, ma Security Command Center non le mostra.
Ciclo di vita dei risultati
La valutazione delle vulnerabilità di Artifact Registry esegue la scansione solo delle immagini sottoposte a pull negli ultimi 30 giorni. Continua a scansionare l'immagine e a creare o aggiornare i risultati finché il pull dell'immagine non viene eseguito per più di 30 giorni.
Una volta creati, i risultati della valutazione delle vulnerabilità di Artifact Registry rimangono disponibili
per essere interrogati fino a 30 giorni dopo l'ultimo aggiornamento dei risultati. Security Command Center
mantiene i risultati della valutazione delle vulnerabilità di Artifact Registry nello stato ACTIVE per 30 giorni
dopo l'ultimo aggiornamento.
Se l'asset correlato al risultato viene eliminato entro 3 giorni dall'ora dell'ultimo aggiornamento, la valutazione delle vulnerabilità di Artifact Registry modifica il risultato state in INACTIVE. Se
l'asset viene eliminato più di 3 giorni dopo l'ultima scansione, il risultato rimane
ACTIVE per 7 giorni, dopodiché lo stato cambia in INACTIVE.
Security Command Center elimina i risultati della valutazione delle vulnerabilità di Artifact Registry 7 giorni dopo la loro disattivazione.
Per saperne di più sulla conservazione dei dati di Security Command Center, consulta Conservazione dei dati.
Abilita la valutazione delle vulnerabilità di Artifact Registry
Affinché la valutazione delle vulnerabilità di Artifact Registry generi risultati in Security Command Center per le immagini container di cui è stato eseguito il deployment archiviate in Artifact Registry, l'API Container Scanning deve essere abilitata per il tuo progetto e Security Command Center deve essere attivato a livello di organizzazione.
Se non hai abilitato l'API Container Scanning, procedi nel seguente modo:
Nella console Google Cloud , vai alla pagina API Container Scanning.
Seleziona il progetto per cui vuoi abilitare l'API Container Scanning.
Fai clic su Attiva.
Security Command Center mostra i risultati per le immagini dei container vulnerabili scansionate che vengono attivamente implementate negli asset di runtime supportati. Tuttavia, il servizio di rilevamento si comporta in modo diverso a seconda di quando hai attivato Security Command Center e l'API Container Scanning.
| Scenario di attivazione | Comportamento del servizio di rilevamento |
|---|---|
|
Hai abilitato Security Command Center dopo aver abilitato l'API Container Scanning e aver eseguito il deployment di un'immagine container. |
La valutazione delle vulnerabilità di Artifact Registry genera risultati per le vulnerabilità esistenti trovate con le scansioni precedenti di Artifact Registry entro 24 ore dall'attivazione. |
|
Hai abilitato Security Command Center e hai eseguito il deployment di un'immagine container prima di abilitare l'API Container Scanning. |
La valutazione delle vulnerabilità di Artifact Registry non genera automaticamente risultati di vulnerabilità per le immagini container di cui hai eseguito il deployment prima di abilitare l'API finché non viene attivata una nuova analisi. Per attivare manualmente una nuova scansione, esegui nuovamente il deployment dell'immagine container nella stessa risorsa di runtime. La valutazione delle vulnerabilità di Artifact Registry genera immediatamente i risultati se vengono rilevate vulnerabilità durante la scansione. |
|
Hai abilitato Security Command Center e l'API Container Scanning prima di eseguire il deployment di un'immagine container. |
L'immagine container appena sottoposta a deployment viene immediatamente analizzata in Artifact Registry e la valutazione delle vulnerabilità di Artifact Registry genera risultati se l'analisi rileva vulnerabilità. |
Disabilita la valutazione delle vulnerabilità di Artifact Registry
Per disattivare la valutazione delle vulnerabilità di Artifact Registry:
Nella console Google Cloud , vai alla pagina Dettagli API/servizio per l'API Container Scanning.
Seleziona il progetto per cui vuoi disabilitare l'API Container Scanning.
Fai clic su Disabilita API.
Security Command Center non mostra i risultati per le vulnerabilità rilevate nelle future scansioni delle immagini container.
Puoi anche disabilitare il test delle vulnerabilità di Artifact Registry disabilitando l'ID origine del test delle vulnerabilità nelle impostazioni di Security Command Center. Tuttavia, non lo consigliamo. Se disabiliti l'ID origine Valutazione di vulnerabilità, verranno disabilitati tutti i servizi di rilevamento classificati in base all'ID origine Valutazione di vulnerabilità. Pertanto, ti consigliamo di disabilitare l'API Container Scanning con la procedura precedente.
Visualizza i risultati della valutazione delle vulnerabilità di Artifact Registry nella console
-
Nella console Google Cloud , vai alla pagina Risultati di Security Command Center.
- Seleziona il tuo progetto o la tua organizzazione. Google Cloud
- Nella sezione Filtri rapidi, nella sottosezione Nome visualizzato origine, seleziona Valutazione di vulnerabilità. I risultati della query sui risultati vengono aggiornati in modo da mostrare solo i risultati di questa origine.
- Per visualizzare i dettagli di un risultato specifico, fai clic sul nome del risultato nella colonna Categoria. Si apre il riquadro dei dettagli del risultato e viene visualizzata la scheda Riepilogo.
- Nella scheda Riepilogo, esamina i dettagli del risultato, incluse le informazioni su ciò che è stato rilevato, la risorsa interessata e, se disponibili, i passaggi che puoi seguire per risolvere il problema.
- (Facoltativo) Per visualizzare la definizione JSON completa del risultato, fai clic sulla scheda JSON.