Esta página explica como visualizar informações de segurança sobre seus builds do Cloud Build usando o painel lateral Insights de segurança no Google Cloud console.
O painel lateral Insights de segurança oferece uma visão geral de várias métricas de segurança. É possível usar o painel lateral para identificar e mitigar riscos no processo de build.
Este painel mostra as seguintes informações:
- Nível de Níveis da cadeia de suprimentos para artefatos de software (SLSA, na sigla em inglês): identifica o nível de maturidade do processo de build do software de acordo com a especificação do SLSA. Por exemplo, este build atingiu o nível 3 do SLSA.
- Vulnerabilidades: uma visão geral de todas as vulnerabilidades encontradas nos seus artefatos e do nome da imagem verificada pelo Artifact Analysis. Clique no nome da imagem para visualizar os detalhes da vulnerabilidade. Por exemplo, na captura de tela, clique em java-guestbook-backend.
- Status de vulnerabilidade, exploração e troca (VEX, na sigla em inglês) para os artefatos criados.
- **Lista de materiais de software (SBOM, na sigla em inglês)** para os artefatos de build.
- Detalhes do build: detalhes do build, como o builder e o link para visualizar registros.
Para saber como usar o Cloud Build com outros Google Cloud produtos e recursos para melhorar a postura de segurança da sua cadeia de suprimentos de software, consulte Segurança da cadeia de suprimentos de software.
Ativar verificação de vulnerabilidades
O painel Insights de segurança mostra dados do Cloud Build e de Artifact Analysis. O Artifact Analysis é um serviço que verifica vulnerabilidades em pacotes de SO, Java (Maven) e Go quando você faz upload de artefatos de build para o Artifact Registry.
É necessário ativar a verificação de vulnerabilidades para receber o conjunto completo de resultados de Insights de segurança.
Ative a API Container Scanning para ativar a verificação de vulnerabilidades.
Execute um build e armazene o artefato de build no Artifact Registry. O Artifact Analysis verifica automaticamente os artefatos de build.
A verificação de vulnerabilidades pode levar alguns minutos, dependendo do tamanho do build.
Para mais informações sobre a verificação de vulnerabilidades, consulte Verificação automática.
Há um custo para a verificação. Consulte a página de preços para mais informações.
Conceder permissões para ver insights
Para visualizar Insights de segurança no Google Cloud console, você precisa ter os seguintes papéis do IAM ou um papel com permissões equivalentes. Se o Artifact Registry e o Artifact Analysis estiverem em projetos diferentes, adicione o papel Visualizador de ocorrências do Container Analysis ou permissões equivalentes no projeto em que o Artifact Analysis está em execução.
- Visualizador
do Cloud Build
(
roles/cloudbuild.builds.viewer): visualizar insights de um build. - Visualizador de ocorrências do Container Analysis
(
roles/containeranalysis.occurrences.viewer): visualizar vulnerabilidades e outras informações de dependência.
Visualizar o painel lateral Insights de segurança
Para visualizar o painel Insights de segurança:
Abra a página Histórico do build no Google Cloud console:
Selecione o projeto e clique em Abrir.
No menu suspenso Região, selecione a região em que você executou o build.
Na tabela com os builds, localize a linha com o build para o qual você quer visualizar insights de segurança.
Na coluna Insights de segurança , clique em Visualizar.
Isso abre o painel lateral Insights de segurança.
(Opcional) Se o build produzir vários artefatos, selecione o artefato para o qual você quer visualizar insights de segurança na caixa suspensa Artefato.
Isso mostra o painel Insights de segurança do artefato selecionado.
Nível de SLSA
O nível de SLSA classifica o nível atual de garantia de segurança do build com base em uma coleção de diretrizes.
Vulnerabilidades
O card Vulnerabilidades mostra as ocorrências de vulnerabilidade, as correções disponíveis e o status VEX dos artefatos de build.
O Artifact Analysis oferece suporte à verificação de imagens de contêiner enviadas ao Artifact Registry. As verificações detectam vulnerabilidades em pacotes de sistemas operacionais e em pacotes de aplicativos criados em Java (Maven) ou Go.
Os resultados da verificação são organizados por nível de gravidade. O nível de gravidade é uma avaliação qualitativa com base na capacidade de exploração, no escopo, no impacto e na maturidade da vulnerabilidade.
Clique no nome da imagem para ver os artefatos que foram verificados quanto a vulnerabilidades.
Para cada imagem de contêiner enviada ao Artifact Registry, o Artifact Analysis pode armazenar uma instrução VEX associada. O VEX é um tipo de aviso de segurança que indica se um produto foi afetado por uma vulnerabilidade conhecida.
Cada instrução VEX fornece:
- O editor da instrução VEX
- O artefato para o qual a instrução é escrita
- A avaliação de vulnerabilidade (status VEX) para vulnerabilidades conhecidas
Dependências
O card Dependências mostra uma lista de SBOMs com uma lista de dependências.
Quando você cria uma imagem de contêiner usando o Cloud Build e a envia para o Artifact Registry, o Artifact Analysis pode gerar registros de SBOM para as imagens enviadas.
Uma SBOM é um inventário completo de um aplicativo que identifica os pacotes dos quais o software depende. O conteúdo pode incluir software de terceiros de fornecedores, artefatos internos e bibliotecas de código aberto.
Criar
O card "Build" inclui as seguintes informações:
- Registros : links para as informações de registro do build
- Builder : nome do builder
- Concluído : tempo decorrido desde a conclusão do build
- Procedência : metadados verificáveis sobre um build
Os metadados de procedência incluem detalhes como os resumos das imagens criadas, os locais da origem de entrada, a cadeia de ferramentas de build, as etapas de build e a duração do build. Também é possível validar a procedência do build a qualquer momento.
Para garantir que seus builds futuros incluam informações de procedência, configure o Cloud Build para exigir que as imagens tenham metadados de procedência.
A seguir
- Saiba mais sobre a segurança da cadeia de suprimentos de software.
- Conheça as práticas recomendadas de segurança da cadeia de suprimentos de software.
- Saiba como armazenar e visualizar registros de build.
- Saiba como resolver erros de build.