Artifact Analysis 是一系列服務,提供軟體成分分析、元資料儲存和檢索。其偵測點內建於多個 Google Cloud 產品中,例如 Artifact Registry 和 Google Kubernetes Engine (GKE),可快速啟用。這項服務可與 Google Cloud的第一方產品搭配使用,也能儲存第三方來源的資訊。掃描服務會透過通用安全漏洞儲存庫,將檔案與已知安全漏洞進行比對。
這項服務舊稱「容器分析」。新名稱不會變更現有產品或 API,但反映了產品的擴展功能範圍,不只包含容器。
圖 1. 這張圖表顯示 Artifact Analysis 在來源、建構、儲存、部署和執行階段環境中建立中繼資料並與之互動。
登錄檔掃描
本節將說明 Artifact Registry 的 Artifact Analysis 安全漏洞掃描功能,並列出相關 Google Cloud產品,方便您啟用互補功能,提升資安態勢。
在 Artifact Registry 中自動掃描
- 每當您將新映像檔推送到 Artifact Registry 時,系統就會自動觸發掃描程序。當發現新的漏洞時,漏洞資訊會持續更新。Artifact Registry 包含應用程式語言套件掃描功能。如要開始使用,請啟用自動掃描。
透過 Security Command Center 集中管理風險
- Security Command Center 集中管理您的雲端安全,提供安全漏洞掃描、威脅偵測、資安態勢監控和資料管理。Security Command Center 會彙整 Artifact Registry 掃描結果中的安全漏洞發現項目,讓您在 Security Command Center 中,與其他安全風險一起查看所有專案中執行工作負載的容器映像檔安全漏洞。您也可以將這些發現項目匯出至 BigQuery,進行深入分析和長期儲存。詳情請參閱「Artifact Registry 安全漏洞評估」。
按需掃描
- 這項服務不會持續運作,您必須執行指令才能手動啟動掃描。掃描結果會在掃描完成後保留 48 小時。掃描完成後,安全漏洞資訊不會更新。您可以掃描本機儲存的映像檔,不必先將映像檔推送到 Artifact Registry 或 GKE 執行階段。要瞭解更多信息,請參閱按需掃描。
存取中繼資料
Artifact Analysis 是一項 Google Cloud 基礎架構 Google Cloud元件,可讓您儲存及擷取資源的結構化中繼資料。在發布程序的各個階段中,使用者或自動化系統可以新增用於敘述活動結果的中繼資料。舉例來說,您可以將中繼資料新增至映像檔,表示該映像檔已通過整合測試套件或安全漏洞掃描。
透過將 Artifact Analysis 整合到 CI/CD 管道中,您可以根據元資料做出決策。舉例來說,您可以使用二進位授權建立部署政策,只允許從受信任的登錄檔部署符合規範的映像檔。
Artifact Analysis 會透過註記和例項,將中繼資料與映像檔建立關聯。如要進一步瞭解這些概念,請參閱中繼資料管理頁面。
若要瞭解如何使用 Artifact Analysis 進行元資料管理以及可選漏洞掃描服務的費用,請參閱 Artifact Analysis 文件。