במסמך הזה מוסבר איך לצפות במטא-נתונים של תלות ולסנן אותם, שזוהו על ידי Artifact Analysis באמצעות סריקה אוטומטית.
כשמפעילים את ה-API של הסריקה כדי לזהות נקודות חולשה בקובצי אימג' של קונטיינרים, Artifact Analysis אוסף גם מידע על התלויות והרישיונות שמשמשים בקובצי האימג' שלכם.
אתם יכולים להשתמש במטא-נתונים האלה כדי להבין את הרכיבים של תמונות המכולה ולפתור בעיות אבטחה.
ב-Artifact Analysis אפשר לזהות יחסי תלות ורישיונות לחבילות של מערכת הפעלה וחבילות שפה נתמכות בתוך קובצי אימג' של קונטיינרים שמאוחסנים במאגר ב-Artifact Registry בפורמט Docker. מידע נוסף מופיע במאמר סקירה כללית על סריקת קונטיינרים.
בדומה למידע על נקודות חולשה, מטא-נתונים של רישיונות ותלות נוצרים בכל פעם שמעלים קובץ אימג' ל-Artifact Registry, ואז נשמרים ב-Artifact Analysis.
Artifact Analysis ממשיך לסרוק תמונות וחבילות כל עוד הן נמשכו ב-30 הימים האחרונים. אחרי 30 יום, המטא-נתונים של תמונות וחבילות שנסרקו לא יתעדכנו יותר, והתוצאות יהיו ישנות.
בניתוח ארטיפקטים, מטא-נתונים שלא עודכנו במשך יותר מ-90 יום נשמרים בארכיון. אפשר להעריך את המטא-נתונים האלה בארכיון רק באמצעות ה-API. כדי לסרוק מחדש תמונה עם מטא-נתונים לא עדכניים או מטא-נתונים שהועברו לארכיון, צריך לשלוף את התמונה. רענון המטא-נתונים יכול להימשך עד 24 שעות. אי אפשר לסרוק מחדש חבילות עם מטא-נתונים לא עדכניים או כאלה שהועברו לארכיון.
לפני שמתחילים
-
נכנסים לחשבון Google.
אם עדיין אין חשבון, יוצרים חשבון חדש.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Container Analysis, Artifact Registry APIs.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
התקינו את ה-CLI של Google Cloud.
-
אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.
-
כדי לאתחל את ה-CLI של gcloud, הריצו את הפקודה הבאה:
gcloud init -
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Container Analysis, Artifact Registry APIs.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
התקינו את ה-CLI של Google Cloud.
-
אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.
-
כדי לאתחל את ה-CLI של gcloud, הריצו את הפקודה הבאה:
gcloud init - יש לכם מאגר Docker ב-Artifact Registry . במאמר יצירת SBOM מפורטות ההוראות.
התפקידים הנדרשים
כדי לקבל את ההרשאות שדרושות להצגת נתוני SBOM ולסינון התוצאות, צריך לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הבאים בפרויקט:
- צפייה במקרים של Container Analysis (
roles/containeranalysis.occurrences.viewer) - צרכן שימוש בשירות (
roles/serviceusage.serviceUsageConsumer) - קורא של Artifact Registry (
roles/artifactregistry.reader)
להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.
הצגת רישיונות ותלות במסוף Google Cloud
פותחים את הדף Repositories (מאגרי מידע) ב-Artifact Registry.
בדף הזה מופיעה רשימה של המאגרים שלכם.
ברשימת המאגרים, לוחצים על שם המאגר.
הדף Repository details נפתח ומוצגת בו רשימה של התמונות שלכם.
ברשימת התמונות, לוחצים על שם התמונה.
בדף הזה מופיעה רשימה של תקצירי התמונות.
ברשימת התקצירים של התמונות, לוחצים על שם התקציר.
בדף מוצגת שורה של כרטיסיות, כשהכרטיסייה סקירה כללית פתוחה ומוצגים בה פרטים כמו פורמט, מיקום, מאגר, גודל וירטואלי ותגים.
בשורה של הכרטיסיות, לוחצים על הכרטיסייה תלויות.
הכרטיסייה 'תלות' נפתחת ומוצג בה המידע הבא:
- הקטע SBOM
- הקטע 'רישיונות'
- רשימה של תלויות שאפשר לסנן
SBOMs
אם אתם יוצרים או מעלים רשימת רכיבים של תוכנה (SBOM) באמצעות Artifact Analysis, הפרטים של ה-SBOM מוצגים בקטע הזה. SBOMs לא נוצרים באופן אוטומטי כמו מידע על רישיונות ותלות. כאן אפשר לקרוא איך מוסיפים SBOM.
רישיונות
בקטע הסיכום Licenses מוצג תרשים עמודות שנקרא Most common licenses. הנתון הזה מייצג את סוגי הרישיונות שמופיעים הכי הרבה פעמים בפרטי התלות. כשמחזיקים את הסמן מעל עמודה בתרשים, במסוף מוצג המספר המדויק של המקרים שבהם נעשה שימוש בסוג הרישיון הזה.
תלויות
ברשימת התלויות מוצג התוכן של תקציר התמונה, כולל:
- שם חבילה
- גרסת החבילה
- סוג החבילה
- סוג הרישיון
אפשר לסנן את רשימת התלויות לפי כל אחת מהקטגוריות האלה.
הצגת רישיונות ותלות ב-Cloud Build
אם אתם משתמשים ב-Cloud Build, תוכלו לראות את המטא-נתונים של התמונות בחלונית הצדדית תובנות אבטחה במסוף Google Cloud .
בחלונית הצדדית Security insights מוצגת סקירה כללית של מידע על אבטחת בנייה של ארטיפקטים שמאוחסנים ב-Artifact Registry. מידע נוסף על חלונית הצד ועל האופן שבו אפשר להשתמש ב-Cloud Build כדי להגן על שרשרת האספקה של התוכנה זמין במאמר הצגת תובנות לגבי אבטחת ה-build.
מגבלות
מידע על רישיונות ותלות זמין רק בסריקה אוטומטית. התכונה הזו לא נתמכת בסריקה לפי דרישה.
המאמרים הבאים
- יצירת רשימת חומרים (SBOM) של תוכנה כדי לעמוד בדרישות התאימות.
- חקירת פרצות אבטחה באמצעות תבניות נפוצות של שאילתות.
- יוצרים הצהרות VEX כדי לאשר את רמת האבטחה של התמונות.