Tipos de análisis

Artifact Analysis proporciona dos funciones para analizar tus contenedores: análisis según demanda y análisis automático. En este documento, se presentan los beneficios de cada uno. Artifact Analysis también proporciona administración de metadatos. Para obtener más información sobre cómo puedes usar el análisis y el almacenamiento de metadatos en conjunto para proteger tu canalización de CI/CD de extremo a extremo, consulta la descripción general de Artifact Analysis.

El análisis según demanda y automático puede identificar vulnerabilidades y paquetes maliciosos en tu sistema operativo, y paquetes de lenguajes (Java y Go). Sin embargo, el análisis automático de paquetes de lenguajes solo está disponible para Artifact Registry.

Para obtener una lista de los tipos de análisis admitidos para cada producto de registro, consulta el cuadro comparativo.

Consulta los precios para obtener más información sobre los costos asociados con el análisis de imágenes de contenedores.

On-Demand Scanning

El análisis según demanda te permite analizar imágenes de contenedores de forma local en tu computadora o en tu registro con la gcloud CLI. Esto te brinda la flexibilidad de personalizar tu canalización de CI/CD, según cuándo necesites acceder a los resultados de vulnerabilidades.

Búsqueda automática

Artifact Analysis realiza análisis de vulnerabilidades y paquetes maliciosos en tus artefactos en Artifact Registry. Artifact Analysis también supervisa la información sobre vulnerabilidades y paquetes maliciosos para mantenerla actualizada. Este proceso comprende dos tareas principales: el análisis en el envío y el análisis continuo.

Análisis en el envío

Artifact Analysis analiza las imágenes nuevas cuando se suben a Artifact Registry. Este análisis extrae información sobre los paquetes en el contenedor, incluidos los paquetes de lenguajes del sistema y de la aplicación, y también identifica cualquier software malicioso. Las imágenes se analizan solo una vez, según el resumen de la imagen. Esto significa que agregar o modificar etiquetas no activará análisis nuevos, solo cambiar el contenido de la imagen.

Artifact Analysis solo detecta paquetes supervisados de forma pública para detectar vulnerabilidades de seguridad.

Cuando se completa el análisis de una imagen, el resultado del análisis muestra el conjunto de casos de vulnerabilidades y paquetes maliciosos para esa imagen.

Análisis continuo

Artifact Analysis crea casos para las vulnerabilidades y los paquetes maliciosos que se encuentran cuando subes la imagen. Después del análisis inicial, supervisa continuamente los metadatos de las imágenes analizadas en Artifact Registry para detectar riesgos nuevos.

Artifact Analysis recibe información nueva y actualizada sobre vulnerabilidades de fuentes de vulnerabilidades varias veces al día. Cuando llegan datos nuevos sobre vulnerabilidades, Artifact Analysis actualiza los metadatos de las imágenes analizadas para mantenerlos actualizados. Artifact Analysis actualiza los casos de vulnerabilidades existentes, crea casos de vulnerabilidades nuevos para las notas nuevas y borra los casos de vulnerabilidades que ya no son válidos.

Artifact Analysis continúa analizando imágenes y paquetes siempre que se hayan extraído en los últimos 30 días. Después de 30 días, los metadatos de las imágenes y los paquetes analizados ya no se actualizarán y los resultados estarán inactivos.

Artifact Analysis archiva los metadatos que han estado inactivos durante más de 90 días. Estos metadatos archivados solo se pueden evaluar con la API. Para volver a analizar una imagen con metadatos inactivos o archivados, extráela. Los metadatos pueden tardar hasta 24 horas en actualizarse. No se pueden volver a analizar los paquetes con metadatos inactivos o archivados.

Fuentes de vulnerabilidades

Artifact Analysis obtiene datos de vulnerabilidades de varios proveedores ascendentes para identificar riesgos de seguridad en tus imágenes de contenedores. Estos datos incluyen datos de vulnerabilidades para paquetes de sistemas operativos y paquetes de lenguajes.

Artifact Analysis también obtiene datos para paquetes maliciosos del repositorio de paquetes maliciosos de OpenSSF. Los paquetes maliciosos se informan como hallazgos de gravedad CRITICAL.

Para obtener una lista completa de las fuentes de vulnerabilidades y paquetes maliciosos, consulta Fuentes de vulnerabilidades.

Arquitecturas

Artifact Analysis puede analizar imágenes en cualquier arquitectura basada en Linux.

También puedes usar el análisis de vulnerabilidades con listas de manifiestos. Una lista de manifiestos es una lista de punteros a manifiestos para varias plataformas. Permiten que una sola imagen funcione con varias arquitecturas o variaciones de un sistema operativo.

Si tu lista de manifiestos contiene una imagen de Linux amd64, Artifact Analysis analizará esa imagen. De lo contrario, Artifact Analysis selecciona una imagen diferente de la lista.

¿Qué sigue?