Cette page explique comment afficher les informations de sécurité concernant vos compilations Cloud Build à l'aide du panneau latéral Insights sur la sécurité dans la Google Cloud console.
Le panneau latéral Insights sur la sécurité fournit un aperçu de haut niveau de plusieurs métriques de sécurité. Vous pouvez utiliser le panneau latéral pour identifier et atténuer les risques dans votre processus de compilation.
Ce panneau affiche les informations suivantes :
- Niveau de la chaîne d'approvisionnement pour les artefacts logiciels (SLSA) : identifie le niveau de maturité de votre processus de compilation logicielle selon la spécification SLSA. Par exemple, cette compilation a atteint le niveau SLSA 3.
- Failles : présentation des failles détectées dans vos artefacts, et nom de l'image analysée par Artifact Analysis. Vous pouvez cliquer sur le nom de l'image pour afficher les détails des failles. Par exemple, dans la capture d'écran, vous pouvez cliquer sur java-guestbook-backend.
- État Vulnerability Exploitability eXchange (VEX) pour les artefacts compilés.
- Nomenclature logicielle (SBOM) pour les artefacts de compilation.
- Informations sur le build : détails de la compilation, tels que le compilateur et le lien permettant d' afficher les journaux.
Pour savoir comment utiliser Cloud Build avec d'autres Google Cloud produits et fonctionnalités afin d'améliorer la stratégie de sécurité de votre chaîne d'approvisionnement logicielle, consultez la page Sécurité de la chaîne d'approvisionnement logicielle.
Activer l'analyse des failles
Le panneau Insights sur la sécurité affiche les données de Cloud Build et de Artifact Analysis. Artifact Analysis est un service qui recherche les failles dans les packages OS, Java (Maven) et Go lorsque vous importez des artefacts de compilation dans Artifact Registry.
Vous devez activer l'analyse des failles pour recevoir l'ensemble complet des résultats Insights sur la sécurité.
Activez l'API Container Scanning pour activer l'analyse des failles.
Exécutez une compilation et stockez votre artefact de compilation dans Artifact Registry. Artifact Analysis analyse automatiquement les artefacts de compilation.
L'analyse des failles peut prendre quelques minutes, selon la taille de votre compilation.
Pour en savoir plus sur l'analyse des failles, consultez la section Analyse automatique.
L'analyse est payante. Pour en savoir plus sur la tarification, consultez la page Tarifs.
Autoriser l'affichage des insights
Pour afficher les Insights sur la sécurité dans la Google Cloud console, vous devez disposer des rôles IAM suivants ou d'un rôle doté d'autorisations équivalentes. Si Artifact Registry et Artifact Analysis s'exécutent dans des projets différents, vous devez ajouter le rôle Lecteur des occurrences Container Analysis ou des autorisations équivalentes dans le projet où Artifact Analysis s'exécute.
- Lecteur
Cloud Build
(
roles/cloudbuild.builds.viewer) : affiche les insights d'une compilation. - Lecteur des occurrences Container Analysis
(
roles/containeranalysis.occurrences.viewer) : affiche les failles et d'autres informations sur les dépendances.
Afficher le panneau latéral Insights sur la sécurité
Pour afficher le panneau Insights sur la sécurité :
Ouvrez la page Historique de compilation dans la Google Cloud console :
Sélectionnez votre projet et cliquez sur Ouvrir.
Dans le menu déroulant Région, sélectionnez la région dans laquelle vous avez exécuté votre compilation.
Dans le tableau des compilations, recherchez la ligne contenant la compilation pour laquelle vous souhaitez afficher les insights sur la sécurité.
Dans la colonne Insights sur la sécurité , cliquez sur Afficher.
Le panneau latéral Insights sur la sécurité s'ouvre.
(Facultatif) Si votre compilation produit plusieurs artefacts, sélectionnez celui pour lequel vous souhaitez afficher les insights sur la sécurité dans la zone de liste déroulante Artefact.
Le panneau Insights sur la sécurité s'affiche pour l'artefact sélectionné.
Niveau SLSA
Le niveau SLSA évalue le niveau actuel d'assurance de sécurité de votre compilation en fonction d'un ensemble de consignes.
Failles
La fiche Failles affiche les occurrences de failles, les correctifs disponibles et l'état VEX pour les artefacts de compilation.
Artifact Analysis est compatible avec l'analyse des images de conteneurs transférées vers Artifact Registry. Les analyses détectent les failles dans les packages de système d'exploitation et dans les packages d'application créés en Java (Maven) ou en Go.
Les résultats de l'analyse sont organisés par niveau de gravité. Le niveau de gravité est une évaluation qualitative basée sur l'exploitabilité, le champ d'application, l'impact et la maturité de la faille.
Cliquez sur le nom de l'image pour afficher les artefacts qui ont été analysés pour détecter les failles.
Pour chaque image de conteneur transférée vers Artifact Registry, Artifact Analysis peut stocker une instruction VEX associée. VEX est un type d'avis de sécurité qui indique si un produit est affecté par une faille connue.
Chaque instruction VEX fournit les informations suivantes :
- L'éditeur de l'instruction VEX
- L'artefact pour lequel l'instruction est écrite
- L'évaluation des failles (état VEX) pour toutes les failles connues
Dépendances
La fiche Dépendances affiche une liste de SBOM avec une liste de dépendances.
Lorsque vous créez une image de conteneur à l'aide de Cloud Build et que vous la transférez vers Artifact Registry, Artifact Analysis peut générer des enregistrements SBOM pour les images transférées.
Une SBOM est un inventaire complet d'une application, qui identifie les packages sur lesquels votre logiciel s'appuie. Le contenu peut inclure des logiciels tiers provenant de fournisseurs, des artefacts internes et des bibliothèques Open Source.
Créer
La fiche "Build" (Compilation) inclut les informations suivantes :
- Journaux : liens vers les informations de votre journal de compilation
- Générateur : nom du générateur
- Terminé : temps écoulé depuis la fin de la compilation
- Provenance : métadonnées vérifiables concernant une compilation
Les métadonnées de provenance incluent des détails tels que les condensés des images compilées, les emplacements de la source d'entrée, la chaîne d'outils de compilation, les étapes de compilation et la durée de compilation. Vous pouvez également valider la compilation provenance à tout moment.
Pour vous assurer que vos futures compilations incluent des informations de provenance, configurez Cloud Build de sorte qu'il exige que vos images comportent des métadonnées de provenance.
Étape suivante
- En savoir plus sur la sécurité de la chaîne d'approvisionnement logicielle
- Découvrez les bonnes pratiques en matière de sécurité de la chaîne d'approvisionnement logicielle.
- Découvrez comment stocker et afficher les journaux de compilation.
- Découvrez comment résoudre les erreurs de compilation.