הערכת נקודות חולשה ב-Artifact Registry היא שירות גילוי שמזהה נקודות חולשה בקובצי אימג' של קונטיינרים שפרסתם ושולח לכם התראות לגביהן.
שירות הזיהוי הזה יוצר ממצאים של נקודות חולשה לתמונות של קונטיינרים בתנאים הבאים:
- קובץ האימג' של הקונטיינר מאוחסן ב-Artifact Registry.
קובץ אימג' של קונטיינר נפרס באחד מהנכסים הבאים:
- אשכול Google Kubernetes Engine
- שירות Cloud Run
- משימה ב-Cloud Run
- App Engine
הערכת נקודות חולשה ב-Artifact Registry יוצרת ממצאים לגבי נקודות חולשה שמסווגות כחמורות ברמה HIGH או CRITICAL. הערכת הפגיעות ב-Artifact Registry לא תייצר ממצאים לגבי פגיעות ברמת חומרה נמוכה יותר.
אם בקובצי האימג' של הקונטיינרים יש נקודות חולשה ברמת חומרה MEDIUM או LOW, אפשר לנהל אותן בהערכת נקודות החולשה ב-Artifact Registry, אבל הן לא מוצגות ב-Security Command Center.
חיפוש מחזור חיים
הערכת הפגיעות ב-Artifact Registry סורקת רק תמונות שנמשכו ב-30 הימים האחרונים. הסריקה של התמונה ממשיכה, והממצאים ממשיכים להיווצר או להתעדכן עד שהתמונה לא נמשכת במשך יותר מ-30 יום.
אחרי שנוצרים ממצאים של הערכת פגיעות ב-Artifact Registry, הם נשארים זמינים לשאילתות למשך עד 30 יום אחרי העדכון האחרון של הממצאים. ב-Security Command Center, ממצאי הערכת הפגיעות ב-Artifact Registry נשמרים במצב ACTIVE למשך 30 ימים אחרי העדכון האחרון.
אם הנכס שקשור לממצא נמחק תוך 3 ימים מהעדכון האחרון, הערכת הפגיעות של Artifact Registry משנה את הממצא state ל-INACTIVE. אם הנכס נמחק יותר מ-3 ימים אחרי הסריקה האחרונה, הממצא נשאר במצב ACTIVE למשך 7 ימים, ואז המצב משתנה ל-INACTIVE.
ב-Security Command Center, ממצאי הערכת הפגיעות של Artifact Registry נמחקים 7 ימים אחרי שהם מושבתים.
מידע נוסף על שמירת נתונים ב-Security Command Center זמין במאמר שמירת נתונים.
הפעלת הערכת פגיעויות ב-Artifact Registry
כדי שבדיקת נקודות החולשה ב-Artifact Registry תפיק ממצאים ב-Security Command Center לגבי קובצי אימג' של קונטיינרים שנפרסו ומאוחסנים ב-Artifact Registry, צריך להפעיל את Container Scanning API בפרויקט, וגם להפעיל את Security Command Center ברמת הארגון.
אם לא הפעלתם את Container Scanning API, אתם צריכים לבצע את הפעולות הבאות:
במסוף Google Cloud , עוברים לדף Container Scanning API.
בוחרים את הפרויקט שבו רוצים להפעיל את Container Scanning API.
לוחצים על Enable.
ב-Security Command Center מוצגים ממצאים לגבי תמונות של קונטיינרים פגיעים שנסרקו ונפרסו באופן פעיל בנכסי זמן ריצה נתמכים. עם זאת, אופן הפעולה של שירות הזיהוי משתנה בהתאם למועד שבו הפעלתם את Security Command Center ואת Container Scanning API.
| תרחיש הפעלה | התנהגות של שירות הזיהוי |
|---|---|
|
הפעלתם את Security Command Center אחרי שהפעלתם את Container Scanning API ופרסתם קובץ אימג' של קונטיינר. |
הערכת נקודות חולשה ב-Artifact Registry יוצרת ממצאים לגבי נקודות חולשה קיימות שנמצאו בסריקות קודמות של Artifact Registry תוך 24 שעות מהפעלת התכונה. |
|
הפעלתם את Security Command Center ופרסתם קובץ אימג' של קונטיינר לפני שהפעלתם את Container Scanning API. |
הערכת הפגיעות ב-Artifact Registry לא יוצרת באופן אוטומטי ממצאי פגיעות בתמונות של קונטיינרים שפרסתם לפני שהפעלתם את ה-API, עד שמפעילים סריקה חדשה. כדי להפעיל סריקה חדשה באופן ידני, צריך לפרוס מחדש את קובץ האימג' של הקונטיינר לאותו משאב זמן ריצה. כלי הערכת נקודות החולשה של Artifact Registry יוצר ממצאים באופן מיידי אם מזוהות נקודות חולשה במהלך הסריקה. |
|
הפעלתם את Security Command Center ואת Container Scanning API לפני שפרסתם קובץ אימג' של קונטיינר. |
קובץ האימג' של הקונטיינר שנפרס זה עתה נסרק באופן מיידי ב-Artifact Registry, והכלי להערכת נקודות חולשה ב-Artifact Registry יוצר ממצאים אם הסריקה מזהה נקודות חולשה. |
השבתה של הערכת נקודות חולשה ב-Artifact Registry
כדי להשבית את הערכת הפגיעות ב-Artifact Registry:
במסוף Google Cloud , נכנסים לדף API/Service Details של Container Scanning API.
בוחרים את הפרויקט שבו רוצים להשבית את Container Scanning API.
לוחצים על השבתת ה-API.
ב-Security Command Center לא מוצגים ממצאים לגבי נקודות חולשה שזוהו בסריקות עתידיות של קובצי אימג' של קונטיינר.
אפשר גם להשבית את הערכת נקודות החולשה ב-Artifact Registry על ידי השבתת מזהה המקור של הערכת נקודות החולשה בהגדרות של Security Command Center. עם זאת, אנחנו לא ממליצים על כך. השבתה של מזהה המקור של הערכת נקודות חולשה תשבית את כל שירותי הזיהוי שמסווגים תחת מזהה המקור של הערכת נקודות חולשה. לכן מומלץ להשבית את Container Scanning API באמצעות התהליך שלמעלה.
צפייה בתוצאות של הערכת נקודות חולשה ב-Artifact Registry במסוף
-
נכנסים לדף Findings ב-Security Command Center במסוף Google Cloud .
- בוחרים את הפרויקט Google Cloud או הארגון.
- בקטע מסננים מהירים, בקטע המשנה השם המוצג של המקור, בוחרים באפשרות הערכת נקודות חולשה. תוצאות השאילתה של הממצאים מתעדכנות כך שיוצגו רק הממצאים מהמקור הזה.
- כדי לראות את הפרטים של ממצא ספציפי, לוחצים על שם הממצא בעמודה קטגוריה. חלונית הפרטים של הממצא נפתחת ומוצגת בה הכרטיסייה סיכום.
- בכרטיסייה סיכום, בודקים את פרטי הממצא, כולל מידע על מה שזוהה, על המשאב המושפע ועל השלבים שאפשר לבצע כדי לתקן את הממצא (אם יש כאלה).
- אופציונלי: כדי לראות את הגדרת ה-JSON המלאה של הממצא, לוחצים על הכרטיסייה JSON.