סוגי סריקות

ב-Artifact Analysis יש שתי תכונות לסריקת הקונטיינרים: סריקה לפי דרישה וסריקה אוטומטית. במאמר הזה אנחנו מסבירים למה כדאי להשתמש בכל אחת מהשיטות. בנוסף, Artifact Analysis מספקת ניהול של מטא-נתונים. מידע נוסף על השימוש בסריקה ובאחסון מטא-נתונים יחד כדי לאבטח את פייפליין ה-CI/CD מקצה לקצה זמין במאמר סקירה כללית על Artifact Analysis.

סריקה לפי דרישה וסריקה אוטומטית יכולות לזהות נקודות חולשה וחבילות זדוניות במערכת ההפעלה ובחבילות שפה (Java ו-Go). עם זאת, סריקה אוטומטית של חבילות שפה זמינה רק ב-Artifact Registry.

רשימה של סוגי הסריקות הנתמכים בכל מוצר רישום זמינה בתרשים ההשוואה.

בקטע תמחור מוסבר על העלויות שקשורות לסריקת תמונות של קונטיינרים.

סריקה לפי דרישה

סריקה לפי דרישה מאפשרת לסרוק קובצי אימג' של קונטיינרים באופן מקומי במחשב או במאגר, באמצעות ה-CLI של gcloud. כך תוכלו להתאים אישית את צינור עיבוד הנתונים של CI/CD, בהתאם למועד שבו אתם צריכים לגשת לתוצאות של פגיעויות האבטחה.

סריקה אוטומטית

שירות Artifact Analysis מבצע סריקות של נקודות חולשה וחבילות זדוניות בארטיפקטים שלכם ב-Artifact Registry. בנוסף, Artifact Analysis עוקב אחרי נקודות החולשה ופרטי החבילות הזדוניות כדי לשמור על עדכניות הנתונים. התהליך הזה כולל שתי משימות עיקריות: סריקה בזמן שליחת קוד (push) וניתוח רציף.

סריקה בהעברה

הכלי Artifact Analysis סורק תמונות חדשות כשהן מועלות אל Artifact Registry. בסריקה הזו מופק מידע על החבילות במאגר, כולל חבילות שפה של המערכת ושל האפליקציה, ומזוהה תוכנה זדונית. התמונות נסרקות רק פעם אחת, על סמך הגיבוב של התמונה. המשמעות היא שהוספה או שינוי של תגים לא יפעילו סריקות חדשות, אלא רק שינוי התוכן של התמונה.

Artifact Analysis מזהה רק חבילות שנמצאות במעקב ציבורי לצורך זיהוי פגיעויות אבטחה.

בסיום הסריקה של תמונה, תוצאת הסריקה שמתקבלת מציגה את אוסף המקרים של נקודות חולשה וחבילות זדוניות בתמונה.

ניתוח מתמשך

הכלי Artifact Analysis יוצר מופעים של נקודות חולשה וחבילות זדוניות שנמצאו כשמעלים את התמונה. אחרי הסריקה הראשונית, הוא עוקב באופן רציף אחרי המטא-נתונים של תמונות שנסרקו ב-Artifact Registry כדי לזהות סיכונים חדשים.

הכלי Artifact Analysis מקבל מידע חדש ומעודכן על נקודות חולשה ממקורות פגיעות כמה פעמים ביום. כשמתקבלים נתונים חדשים על נקודות חולשה, Artifact Analysis מעדכן את המטא-נתונים של התמונות שנסרקו כדי לשמור על עדכניות הנתונים. הכלי Artifact Analysis מעדכן מקרים קיימים של פגיעויות, יוצר מקרים חדשים של פגיעויות עבור הערות חדשות ומוחק מקרים של פגיעויות שכבר לא תקפים.

Artifact Analysis ממשיך לסרוק תמונות וחבילות כל עוד הן נמשכו ב-30 הימים האחרונים. אחרי 30 יום, המטא-נתונים של תמונות וחבילות שנסרקו לא יתעדכנו יותר, והתוצאות יהיו ישנות.

בניתוח ארטיפקטים, מטא-נתונים שלא עודכנו במשך יותר מ-90 יום נשמרים בארכיון. אפשר להעריך את המטא-נתונים האלה בארכיון רק באמצעות ה-API. כדי לסרוק מחדש תמונה עם מטא-נתונים לא עדכניים או מטא-נתונים שהועברו לארכיון, צריך לשלוף את התמונה. רענון המטא-נתונים יכול להימשך עד 24 שעות. אי אפשר לסרוק מחדש חבילות עם מטא-נתונים לא עדכניים או כאלה שהועברו לארכיון.

מקורות של נקודות חולשה

הכלי Artifact Analysis מקבל נתוני נקודות חולשה מספקי upstream שונים כדי לזהות סיכוני אבטחה בקובצי אימג' של קונטיינרים. הנתונים האלה כוללים נתוני פגיעות של חבילות של מערכת הפעלה ושל חבילות שפה.

בנוסף, הכלי Artifact Analysis מקבל נתונים לגבי חבילות זדוניות ממאגר החבילות הזדוניות של OpenSSF. חבילות זדוניות מדווחות כתוצאות עם חומרת CRITICAL.

רשימה מלאה של מקורות פגיעות וחבילות זדוניות זמינה במאמר בנושא מקורות פגיעות.

ארכיטקטורות

הכלי Artifact Analysis יכול לסרוק תמונות בכל ארכיטקטורה מבוססת-Linux.

אפשר גם להשתמש בסריקת פגיעויות עם רשימות מניפסט. רשימת מניפסטים היא רשימה של מצביעים למניפסטים של כמה פלטפורמות. הם מאפשרים להשתמש בתמונה אחת בכמה ארכיטקטורות או גרסאות של מערכת הפעלה.

אם רשימת המניפסט מכילה תמונה של Linux amd64, הכלי Artifact Analysis יסרוק את התמונה הזו. אחרת, הכלי Artifact Analysis בוחר תמונה אחרת מהרשימה.

המאמרים הבאים