Questa pagina spiega come visualizzare le informazioni sulla sicurezza delle build di Cloud Build utilizzando il riquadro laterale Insight sulla sicurezza nella Google Cloud console.
Il riquadro laterale Insight sulla sicurezza fornisce una panoramica di alto livello di più metriche di sicurezza. Puoi utilizzare il riquadro laterale per identificare e mitigare i rischi nel processo di compilazione.
Questo riquadro mostra le seguenti informazioni:
- Livello Supply-chain Levels for Software Artifacts (SLSA): identifica il livello di maturità del processo di compilazione del software in conformità con la specifica SLSA. Ad esempio, questa build ha raggiunto il livello SLSA 3.
- Vulnerabilità: una panoramica di eventuali vulnerabilità riscontrate negli artefatti e il nome dell'immagine che Artifact Analysis ha analizzato. Puoi fare clic sul nome dell'immagine per visualizzare i dettagli della vulnerabilità. Ad esempio, nello screenshot puoi fare clic su java-guestbook-backend.
- Stato Vulnerability Exploitability eXchange (VEX) per gli artefatti creati.
- Distinta base del software (SBOM) per gli artefatti di build.
- Dettagli build: dettagli della build, come il builder e il link per visualizzare i log.
Per scoprire come utilizzare Cloud Build con altri Google Cloud prodotti e funzionalità per migliorare la security posture della catena di fornitura del software, consulta Sicurezza della catena di fornitura del software.
Abilita analisi delle vulnerabilità
Il riquadro Insight sulla sicurezza mostra i dati di Cloud Build e di Artifact Analysis. Artifact Analysis è un servizio che esegue la scansione delle vulnerabilità nei pacchetti OS, Java (Maven) e Go quando carichi gli artefatti di build in Artifact Registry.
Devi abilitare analisi delle vulnerabilità per ricevere l'insieme completo di risultati di Insight sulla sicurezza.
Abilita l'API Container Scanning per attivare la analisi delle vulnerabilità.
Esegui una build e archivia l'artefatto di build in Artifact Registry. Artifact Analysis esegue automaticamente la scansione degli artefatti di build.
La scansione delle vulnerabilità potrebbe richiedere alcuni minuti, a seconda delle dimensioni della build.
Per ulteriori informazioni sulla analisi delle vulnerabilità, consulta Scansione automatica.
La scansione ha un costo. Per informazioni sui prezzi, consulta la pagina Pricing page.
Concedi le autorizzazioni per visualizzare gli insight
Per visualizzare Insight sulla sicurezza nella Google Cloud console, devi disporre dei seguenti ruoli IAM o di un ruolo con autorizzazioni equivalenti. Se Artifact Registry e Artifact Analysis sono in esecuzione in progetti diversi, devi aggiungere il ruolo Visualizzatore occorrenze Container Analysis o autorizzazioni equivalenti nel progetto in cui è in esecuzione Artifact Analysis.
- Visualizzatore
Cloud Build
(
roles/cloudbuild.builds.viewer): visualizza gli insight per una build. - Visualizzatore occorrenze Container Analysis
(
roles/containeranalysis.occurrences.viewer): visualizza le vulnerabilità e altre informazioni sulle dipendenze.
Visualizza il riquadro laterale Insight sulla sicurezza
Per visualizzare il riquadro Insight sulla sicurezza:
Apri la pagina Cronologia build nella Google Cloud console:
Seleziona il progetto e fai clic su Apri.
Nel menu a discesa Regione, seleziona la regione in cui hai eseguito la build.
Nella tabella con le build, individua la riga con la build per cui vuoi visualizzare gli insight sulla sicurezza.
Nella colonna Insight sulla sicurezza , fai clic su Visualizza.
Viene aperto il riquadro laterale Insight sulla sicurezza.
(Facoltativo) Se la build produce più artefatti, seleziona l'artefatto per cui vuoi visualizzare gli insight sulla sicurezza dalla casella a discesa Artefatto.
Viene visualizzato il riquadro Insight sulla sicurezza per l'artefatto selezionato.
Livello SLSA
Il livello SLSA valuta il livello attuale di garanzia della sicurezza della build in base a una raccolta di linee guida.
Vulnerabilità
La scheda Vulnerabilità mostra le occorrenze delle vulnerabilità, le correzioni disponibili e lo stato VEX per gli artefatti di build.
Artifact Analysis supporta la scansione delle immagini container di cui è stato eseguito il push in Artifact Registry. Le scansioni rilevano le vulnerabilità nei pacchetti del sistema operativo e nei pacchetti delle applicazioni creati in Java (Maven) o Go.
I risultati della scansione sono organizzati in base al livello di gravità. Il livello di gravità è una valutazione qualitativa basata su sfruttabilità, ambito, impatto e maturità della vulnerabilità.
Fai clic sul nome dell'immagine per visualizzare gli artefatti di cui è stata eseguita la scansione per rilevare le vulnerabilità.
Per ogni immagine container di cui è stato eseguito il push in Artifact Registry, Artifact Analysis può archiviare un'istruzione VEX associata. VEX è un tipo di avviso di sicurezza che indica se un prodotto è interessato da una vulnerabilità nota.
Ogni istruzione VEX fornisce:
- Il publisher dell'istruzione VEX
- L'artefatto per cui è scritta l'istruzione
- La valutazione della vulnerabilità (stato VEX) per eventuali vulnerabilità note
Dipendenze
La scheda Dipendenze mostra un elenco di SBOM con un elenco di dipendenze.
Quando crei un'immagine container utilizzando Cloud Build ed esegui il push in Artifact Registry, Artifact Analysis può generare record SBOM per le immagini di cui è stato eseguito il push.
Una SBOM è un inventario completo di un'applicazione che identifica i pacchetti su cui si basa il software. I contenuti possono includere software di terze parti di fornitori, artefatti interni e librerie open source.
Build
La scheda Build include le seguenti informazioni:
- Log : link alle informazioni sui log di build
- Builder : nome del builder
- Completata : tempo trascorso dal completamento della build
- Provenienza : metadati verificabili su una build
I metadati di provenienza includono dettagli come i digest delle immagini create, le località della sorgente di ingresso, la toolchain di build, i passaggi di build e la durata della build. Puoi anche convalidare la provenienza della build in qualsiasi momento.
Per assicurarti che le build future includano informazioni sulla provenienza, configura Cloud Build in modo che richieda che le immagini abbiano metadati di provenienza.
Passaggi successivi
- Scopri di più sulla sicurezza della catena di fornitura del software.
- Scopri le best practice per la sicurezza della catena di fornitura del software.
- Scopri come archiviare e visualizzare i log di build.
- Scopri come risolvere gli errori di build.