本頁說明如何使用 Google Cloud 控制台的「安全性深入分析」側邊面板,查看 Cloud Build 建構作業的安全性資訊。
「安全性深入分析資訊」側邊面板提供多項安全性指標的概略總覽,您可以使用側邊面板,在建構程序中找出並降低風險。
這個面板會顯示下列資訊:
- 軟體構件供應鏈級別 (SLSA) 級別:根據 SLSA 規格,識別軟體建構程序的成熟度。舉例來說,這項建構作業已達到 SLSA 第 3 級。
- 安全漏洞:顯示在構件中發現的所有安全漏洞,以及 Artifact Analysis 掃描的映像檔名稱。您可以按一下圖片名稱,查看安全漏洞詳細資料。舉例來說,在螢幕截圖中,您可以按一下「java-guestbook-backend」。
- 建構構件的 Vulnerability Exploitability eXchange (VEX) 狀態。
- 軟體物料清單 (SBOM) 適用於建構構件。
- 建構作業詳細資料:建構作業的詳細資料,例如建構工具和記錄檢視連結。
如要瞭解如何搭配使用 Cloud Build 與其他 Google Cloud 產品和功能,提升軟體供應鏈的資安態勢,請參閱「軟體供應鏈安全」。
啟用安全漏洞掃描
「安全性深入分析」面板會顯示 Cloud Build 和 Artifact Analysis 的資料。Artifact Analysis 是一項服務,可掃描您上傳至 Artifact Registry 的建構構件,找出 OS、Java (Maven) 和 Go 套件中的安全漏洞。
您必須啟用安全漏洞掃描功能,才能取得完整的安全性洞察結果。
啟用 Container Scanning API,即可開啟安全漏洞掃描功能。
執行建構作業,並將建構作業構件儲存在 Artifact Registry。 Artifact Analysis 會自動掃描建構構件。
視建構版本大小而定,漏洞掃描可能需要幾分鐘的時間。
如要進一步瞭解安全漏洞掃描,請參閱「自動掃描」。
掃描需要付費,如需價格資訊,請參閱定價頁面。
授予查看洞察資料的權限
如要在 Google Cloud 控制台中查看「安全性深入分析」,您必須具備下列 IAM 角色,或是具有同等權限的角色。如果 Artifact Registry 和 Artifact Analysis 在不同專案中執行,您必須在 Artifact Analysis 執行的專案中,新增「容器分析例項檢視者」角色或同等權限。
- Cloud Build 檢視者 (
roles/cloudbuild.builds.viewer):查看建構作業的深入分析資訊。 - 容器分析例項檢視者
(
roles/containeranalysis.occurrences.viewer):查看安全漏洞和其他依附元件資訊。
查看「安全性深入分析」側邊面板
如要查看「安全性深入分析」面板,請按照下列步驟操作:
在 Google Cloud 控制台中開啟「Build History」(建構歷史記錄) 頁面:
選取您的專案並按一下 [Open] (開啟)。
在「Region」(區域) 下拉式選單中,選取您執行建構作業的區域。
在建構版本表格中,找出要查看安全性深入分析資訊的建構版本所在資料列。
按一下「安全性深入分析」欄下方的「查看」。
系統會開啟「安全性洞察」側邊面板。
(選用) 如果建構作業產生多個構件,請從「構件」下拉式方塊中,選取要查看安全性深入分析資訊的構件。
這時畫面會顯示所選構件的「安全性深入分析」面板。
SLSA 級別
SLSA 等級會根據一系列指南,評估建構作業目前的安全性保障等級。
安全漏洞
「安全漏洞」資訊卡會顯示建構構件的安全漏洞發生次數、可用修正程式和 VEX 狀態。
Artifact Analysis 支援掃描推送至 Artifact Registry 的容器映像檔。掃描作業系統套件和以 Java (Maven) 或 Go 建立的應用程式套件,偵測安全漏洞。
掃描結果會依嚴重性等級分類。 嚴重程度等級是根據漏洞的可利用性、範圍、影響和成熟度進行的定性評估。
按一下映像檔名稱,即可查看已掃描是否有安全漏洞的構件。
每當容器映像檔推送至 Artifact Registry,Artifact Analysis 就會儲存相關聯的 VEX 陳述式。VEX 是一種安全建議,可指出產品是否受到已知安全漏洞影響。
每個 VEX 陳述式都提供下列資訊:
- VEX 聲明發布者
- 撰寫聲明所依據的構件
- 任何已知安全漏洞的評估結果 (VEX 狀態)
依附元件
「依附元件」資訊卡會顯示 SBOM 清單,以及依附元件清單。
使用 Cloud Build 建構容器映像檔並推送至 Artifact Registry 時,Artifact Analysis 可以為推送的映像檔產生 SBOM 記錄。
SBOM 是應用程式的完整清單,可識別軟體所依附的套件。內容可包括供應商的第三方軟體、內部構件和開放原始碼程式庫。
建構
「建構」資訊卡包含下列資訊:
- 記錄 - 建構記錄資訊的連結
- 建構工具 - 建構工具名稱
- 已完成:建構完成後經過的時間
- 出處:可驗證的建構中繼資料
來源中繼資料包含建構映像檔的摘要、輸入來源位置、建構工具鍊、建構步驟和建構時間長度等詳細資料。您也可以隨時驗證建構出處。
如要確保日後的建構作業包含來源資訊,請設定 Cloud Build,要求映像檔含有來源中繼資料。
後續步驟
- 瞭解軟體供應鏈安全性。
- 瞭解軟體供應鏈安全性的最佳做法。
- 瞭解如何儲存及查看建構記錄。
- 瞭解如何排解建構錯誤。