Melihat data keamanan build

Halaman ini menjelaskan cara melihat informasi keamanan tentang build Cloud Build Anda menggunakan panel samping Insight keamanan di Google Cloud konsol.

Panel samping Insight keamanan memberikan ringkasan tingkat tinggi dari beberapa metrik keamanan. Anda dapat menggunakan panel samping untuk mengidentifikasi dan mengurangi risiko dalam proses build.

Panel insight keamanan

Panel ini menampilkan informasi berikut:

  • Supply-chain Levels for Software Artifacts (SLSA) Level: Mengidentifikasi tingkat kematangan proses build software Anda sesuai dengan spesifikasi SLSA. Misalnya, build ini telah mencapai SLSA Level 3.
  • Kerentanan: Ringkasan kerentanan yang ditemukan di artefak Anda, dan nama image yang Artifact Analysis telah dipindai. Anda dapat mengklik nama image untuk melihat detail kerentanan. Misalnya, di screenshot, Anda dapat mengklik java-guestbook-backend.
  • Status Vulnerability Exploitability eXchange (VEX) untuk artefak yang dibuat.
  • Software bill of materials (SBOM) untuk artefak build.
  • Detail build: Detail build seperti builder dan link untuk melihat log.

Untuk mempelajari cara menggunakan Cloud Build dengan produk dan fitur Google Cloud lain guna meningkatkan postur keamanan supply chain software Anda, lihat Keamanan supply chain software.

Mengaktifkan pemindaian kerentanan

Panel Insight keamanan menampilkan data dari Cloud Build dan dari Artifact Analysis. Artifact Analysis adalah layanan yang memindai kerentanan dalam paket OS, Java (Maven), dan Go saat Anda mengupload artefak build ke Artifact Registry.

Anda harus mengaktifkan pemindaian kerentanan untuk menerima kumpulan hasil Insight keamanan yang lengkap.

  1. Aktifkan Container Scanning API untuk mengaktifkan pemindaian kerentanan.

    Mengaktifkan Container Scanning API

  2. Jalankan build dan simpan artefak build Anda di Artifact Registry. Artifact Analysis akan otomatis memindai artefak build.

Pemindaian kerentanan mungkin memerlukan waktu beberapa menit, bergantung pada ukuran build Anda.

Untuk mengetahui informasi selengkapnya tentang pemindaian kerentanan, lihat Pemindaian otomatis.

Pemindaian dikenai biaya. Lihat halaman Harga untuk mengetahui informasi harga.

Memberikan izin untuk melihat insight

Untuk melihat Insight keamanan di Google Cloud konsol, Anda harus memiliki peran IAM berikut, atau peran dengan izin yang setara. Jika Artifact Registry dan Artifact Analysis berjalan di project yang berbeda, Anda harus menambahkan peran Container Analysis Occurrences Viewer atau izin yang setara di project tempat Artifact Analysis berjalan.

Melihat panel samping Insight keamanan

Untuk melihat panel Insight keamanan:

  1. Buka halaman Histori Build di Google Cloud konsol:

    Membuka halaman Histori Build

  2. Pilih project Anda lalu klik Buka.

  3. Di menu drop-down Region, pilih region tempat Anda menjalankan build.

  4. Di tabel dengan build, temukan baris dengan build yang insight keamanannya ingin Anda lihat.

  5. Di kolom Insight keamanan , klik Lihat.

    Tindakan ini akan membuka panel samping Insight keamanan.

  6. (Opsional) Jika build Anda menghasilkan beberapa artefak, pilih artefak yang insight keamanannya ingin Anda lihat dari kotak drop-down Artefak.

    Panel insight keamanan untuk build multi-penampung

    Tindakan ini akan menampilkan panel Insight keamanan untuk artefak yang dipilih.

Level SLSA

Level SLSA menilai tingkat jaminan keamanan build Anda saat ini berdasarkan kumpulan panduan.

Kerentanan

Kartu Kerentanan menampilkan kemunculan kerentanan, perbaikan yang tersedia, dan status VEX untuk artefak build.

Artifact Analysis mendukung pemindaian image container yang dikirim ke Artifact Registry. Pemindaian mendeteksi kerentanan dalam paket sistem operasi, dan dalam paket aplikasi yang dibuat di Java (Maven) atau Go.

Hasil pemindaian diatur berdasarkan tingkat keparahan. Tingkat keparahan adalah penilaian kualitatif berdasarkan eksploitasi, cakupan, dampak, dan kematangan kerentanan.

Klik nama image untuk melihat artefak yang telah dipindai kerentanannya.

Untuk setiap image container yang dikirim ke Artifact Registry, Artifact Analysis dapat menyimpan pernyataan VEX terkait. VEX adalah jenis saran keamanan yang menunjukkan apakah suatu produk terpengaruh oleh kerentanan yang diketahui.

Setiap pernyataan VEX memberikan:

  • Penerbit Pernyataan VEX
  • Artefak yang pernyataannya ditulis
  • Penilaian kerentanan (status VEX) untuk kerentanan yang diketahui

Dependensi

Kartu Dependensi menampilkan daftar SBOM dengan daftar dependensi.

Saat Anda membuat image container menggunakan Cloud Build dan mengirimkannya ke Artifact Registry, Artifact Analysis dapat membuat rekaman SBOM untuk image yang dikirim.

SBOM adalah inventaris lengkap aplikasi, yang mengidentifikasi paket yang digunakan software Anda. Konten dapat mencakup software pihak ketiga dari vendor, artefak internal, dan library open source.

Build

Kartu Build mencakup informasi berikut:

  • Log - link ke informasi log build Anda
  • Builder - nama builder
  • Selesai - waktu yang berlalu sejak build selesai
  • Provenance - metadata yang dapat diverifikasi tentang build

Metadata Provenance mencakup detail seperti ringkasan image yang dibuat, lokasi sumber input, toolchain build, langkah build, dan durasi build. Anda juga dapat memvalidasi build provenance kapan saja.

Untuk memastikan build mendatang Anda menyertakan informasi provenance, konfigurasi Cloud Build agar mewajibkan image Anda memiliki metadata provenance.

Langkah berikutnya