查看建構安全性深入分析

本頁說明如何使用 Google Cloud 控制台的「安全性深入分析」側邊面板,查看 Cloud Build 建構作業的安全性資訊。

「安全性深入分析資訊」側邊面板提供多項安全性指標的概略總覽,您可以使用側邊面板,在建構程序中找出並降低風險。

安全性洞察面板

這個面板會顯示下列資訊:

  • 軟體構件供應鏈級別 (SLSA) 級別:根據 SLSA 規格,識別軟體建構程序的成熟度。舉例來說,這項建構作業已達到 SLSA 第 3 級。
  • 安全漏洞:顯示在構件中發現的所有安全漏洞,以及 Artifact Analysis 掃描的映像檔名稱。您可以按一下圖片名稱,查看安全漏洞詳細資料。舉例來說,在螢幕截圖中,您可以按一下「java-guestbook-backend」
  • 建構構件的 Vulnerability Exploitability eXchange (VEX) 狀態
  • 軟體物料清單 (SBOM) 適用於建構構件。
  • 建構作業詳細資料:建構作業的詳細資料,例如建構工具和記錄檢視連結。

如要瞭解如何搭配使用 Cloud Build 與其他 Google Cloud 產品和功能,提升軟體供應鏈的資安態勢,請參閱「軟體供應鏈安全」。

啟用安全漏洞掃描

「安全性深入分析」面板會顯示 Cloud Build 和 Artifact Analysis 的資料。Artifact Analysis 是一項服務,可掃描您上傳至 Artifact Registry 的建構構件,找出 OS、Java (Maven) 和 Go 套件中的安全漏洞。

您必須啟用安全漏洞掃描功能,才能取得完整的安全性洞察結果。

  1. 啟用 Container Scanning API,即可開啟安全漏洞掃描功能。

    啟用 Container Scanning API

  2. 執行建構作業,並將建構作業構件儲存在 Artifact Registry。 Artifact Analysis 會自動掃描建構構件。

視建構版本大小而定,漏洞掃描可能需要幾分鐘的時間。

如要進一步瞭解安全漏洞掃描,請參閱「自動掃描」。

掃描需要付費,如需價格資訊,請參閱定價頁面

授予查看洞察資料的權限

如要在 Google Cloud 控制台中查看「安全性深入分析」,您必須具備下列 IAM 角色,或是具有同等權限的角色。如果 Artifact Registry 和 Artifact Analysis 在不同專案中執行,您必須在 Artifact Analysis 執行的專案中,新增「容器分析例項檢視者」角色或同等權限。

查看「安全性深入分析」側邊面板

如要查看「安全性深入分析」面板,請按照下列步驟操作:

  1. 在 Google Cloud 控制台中開啟「Build History」(建構歷史記錄) 頁面:

    開啟「建構記錄」頁面

  2. 選取您的專案並按一下 [Open] (開啟)

  3. 在「Region」(區域) 下拉式選單中,選取您執行建構作業的區域。

  4. 在建構版本表格中,找出要查看安全性深入分析資訊的建構版本所在資料列。

  5. 按一下「安全性深入分析」欄下方的「查看」

    系統會開啟「安全性洞察」側邊面板。

  6. (選用) 如果建構作業產生多個構件,請從「構件」下拉式方塊中,選取要查看安全性深入分析資訊的構件。

    多容器建構的安全性深入分析面板

    這時畫面會顯示所選構件的「安全性深入分析」面板。

SLSA 級別

SLSA 等級會根據一系列指南,評估建構作業目前的安全性保障等級。

安全漏洞

「安全漏洞」資訊卡會顯示建構構件的安全漏洞發生次數、可用修正程式和 VEX 狀態。

Artifact Analysis 支援掃描推送至 Artifact Registry 的容器映像檔。掃描作業系統套件和以 Java (Maven) 或 Go 建立的應用程式套件,偵測安全漏洞。

掃描結果會依嚴重性等級分類。 嚴重程度等級是根據漏洞的可利用性、範圍、影響和成熟度進行的定性評估。

按一下映像檔名稱,即可查看已掃描是否有安全漏洞的構件。

每當容器映像檔推送至 Artifact Registry,Artifact Analysis 就會儲存相關聯的 VEX 陳述式。VEX 是一種安全建議,可指出產品是否受到已知安全漏洞影響。

每個 VEX 陳述式都提供下列資訊:

  • VEX 聲明發布者
  • 撰寫聲明所依據的構件
  • 任何已知安全漏洞的評估結果 (VEX 狀態)

依附元件

「依附元件」資訊卡會顯示 SBOM 清單,以及依附元件清單。

使用 Cloud Build 建構容器映像檔並推送至 Artifact Registry 時,Artifact Analysis 可以為推送的映像檔產生 SBOM 記錄。

SBOM 是應用程式的完整清單,可識別軟體所依附的套件。內容可包括供應商的第三方軟體、內部構件和開放原始碼程式庫。

建構

「建構」資訊卡包含下列資訊:

  • 記錄 - 建構記錄資訊的連結
  • 建構工具 - 建構工具名稱
  • 已完成:建構完成後經過的時間
  • 出處:可驗證的建構中繼資料

來源中繼資料包含建構映像檔的摘要、輸入來源位置、建構工具鍊、建構步驟和建構時間長度等詳細資料。您也可以隨時驗證建構出處

如要確保日後的建構作業包含來源資訊,請設定 Cloud Build,要求映像檔含有來源中繼資料

後續步驟