Tipos de verificação

O Artifact Analysis oferece dois recursos para verificar seus contêineres: verificação sob demanda e verificação automática. Este documento apresenta os benefícios de cada um deles. O Artifact Analysis também oferece gerenciamento de metadados. Para saber mais sobre como usar a verificação e o armazenamento de metadados juntos para proteger seu pipeline de CI/CD de ponta a ponta, consulte a visão geral do Artifact Analysis.

A verificação sob demanda e automática pode identificar vulnerabilidades e pacotes maliciosos no sistema operacional, e em pacotes de linguagem (Java e Go). No entanto, a verificação automática de pacotes de linguagem só está disponível para o Artifact Registry.

Para conferir uma lista de tipos de verificação compatíveis com cada produto do registro, consulte o gráfico de comparação.

Consulte os preços para saber mais sobre os custos associados à verificação de imagens de contêiner.

Verificação sob demanda

A verificação sob demanda permite verificar imagens de contêiner localmente no computador ou no registro usando a CLI gcloud. Isso oferece a flexibilidade de personalizar seu pipeline de CI/CD, dependendo de quando você precisa acessar os resultados de vulnerabilidade.

Verificação automática

O Artifact Analysis realiza verificações de vulnerabilidades e pacotes maliciosos nos seus artefatos no Artifact Registry. O Artifact Analysis também monitora as informações de vulnerabilidade e pacotes maliciosos para mantê-las atualizadas. Esse processo inclui duas tarefas principais: verificação no envio e análise contínua.

Verificação no envio

O Artifact Analysis verifica as novas imagens quando elas são enviadas para o Artifact Registry. Essa verificação extrai informações sobre os pacotes no contêiner, incluindo pacotes de linguagem do sistema e do aplicativo, e identifica qualquer software malicioso. As imagens são verificadas apenas uma vez, com base no resumo da imagem. Isso significa que a adição ou modificação de tags não acionará novas verificações, mudando apenas o conteúdo da imagem.

O Artifact Analysis só detecta pacotes monitorados publicamente quanto a vulnerabilidades de segurança.

Quando a verificação de uma imagem é concluída, o resultado da verificação mostra a coleção de ocorrências de vulnerabilidade e pacotes maliciosos dessa imagem.

Análise contínua

O Artifact Analysis cria ocorrências de vulnerabilidades e pacotes maliciosos encontrados quando você faz upload da imagem. Após a verificação inicial, ele monitora continuamente os metadados de imagens verificadas no Artifact Registry em busca de novos riscos.

O Artifact Analysis recebe informações de vulnerabilidade novas e atualizadas de origens de vulnerabilidade várias vezes por dia. Quando novos dados de vulnerabilidade chegam, o Artifact Analysis atualiza os metadados das imagens verificadas para mantê-los atualizados. O Artifact Analysis atualiza as ocorrências de vulnerabilidade atuais, cria novas ocorrências de vulnerabilidade para novas notas e exclui ocorrências de vulnerabilidade que não são mais válidas.

O Artifact Analysis continua verificando imagens e pacotes desde que eles tenham sido extraídos nos últimos 30 dias. Após 30 dias, os metadados de imagens e pacotes verificados não serão mais atualizados, e os resultados ficarão desatualizados.

O Artifact Analysis arquiva metadados que estão desatualizados há mais de 90 dias. Esses metadados arquivados só podem ser avaliados usando a API. É possível verificar novamente uma imagem com metadados desatualizados ou arquivados extraindo essa imagem. A atualização dos metadados pode levar até 24 horas. Não é possível verificar novamente pacotes com metadados desatualizados ou arquivados.

Origens de vulnerabilidade

O Artifact Analysis recebe dados de vulnerabilidade de vários provedores upstream para identificar riscos de segurança nas imagens de contêiner. Esses dados incluem dados de vulnerabilidade para pacotes de sistema operacional e pacotes de linguagem.

O Artifact Analysis também recebe dados de pacotes maliciosos do repositório de pacotes maliciosos do OpenSSF. Os pacotes maliciosos são informados como descobertas de gravidade CRITICAL.

Para uma lista completa de origens de vulnerabilidade e pacotes maliciosos, consulte Origens de vulnerabilidade.

Arquiteturas

O Artifact Analysis pode verificar imagens em qualquer arquitetura baseada em Linux.

Também é possível usar a verificação de vulnerabilidades com listas de manifestos. Uma lista de manifestos é uma lista de indicadores para manifestos de várias plataformas. Elas permitem que uma única imagem funcione com várias arquiteturas ou variações de um sistema operacional.

Se a lista de manifestos contiver uma imagem Linux amd64, o Artifact Analysis vai verificar essa imagem. Caso contrário, o Artifact Analysis seleciona uma imagem diferente da lista.

A seguir