Artifact Guard est un service de sécurité qui détecte et gère les failles des images de conteneurs. Il évalue les images de conteneurs par rapport à des règles de sécurité configurables lors de la génération de build, du stockage dans le registre et de l'exécution.
Capacités clés
Artifact Guard applique les règles de sécurité concernant les failles à trois étapes principales du cycle de vie de vos conteneurs :
- Analyse au moment de la compilation : s'intègre directement aux plates-formes CI/CD (telles que Cloud Build, GitHub Actions et Jenkins) pour analyser les conteneurs lors de leur compilation. Si une image ne respecte pas votre stratégie de sécurité, la compilation échoue avant que l'image puisse être publiée.
- Contrôle des admissions du registre : évalue les images stockées dans Artifact Registry. Grâce à l'autorisation binaire, Artifact Guard empêche le déploiement d'images non conformes sur les clusters Google Kubernetes Engine (GKE).
- Surveillance de l'exécution : surveille en continu les conteneurs en cours d'exécution dans les clusters GKE pour détecter les failles récemment découvertes et enrichit les résultats dans Security Command Center.
Application des règles de sécurité
Artifact Guard vous permet de définir des règles de sécurité centralisées qui protègent votre environnement en effectuant les opérations suivantes :
- Bloquer les artefacts vulnérables de manière précoce : permet d'empêcher les développeurs de transférer des images de conteneurs contenant des failles dépassant le seuil de gravité spécifié (par exemple, en bloquant les images présentant des failles
HIGHouCRITICAL). - Restriction de packages et de CVE spécifiques : vous permet d'autoriser ou de refuser explicitement des packages logiciels, des versions de packages ou des failles et codes d'exploitation courants (CVE) spécifiques.
- Gestion des exceptions : accorde des délais de grâce pour des CVE spécifiques afin que les équipes puissent continuer à déployer des correctifs en cours de développement, sans compromettre la sécurité de manière permanente.
- Centralisation des résultats de sécurité : combine les résultats d'analyse des pipelines CI/CD, des registres d'artefacts et des clusters GKE en cours d'exécution dans une vue unique dans Security Command Center.
Rôles et responsabilités cibles
Artifact Guard est conçu pour les équipes suivantes :
- Administrateurs de la sécurité : définissez et gérez des règles centralisées concernant les failles.
- Équipes DevOps ou d'ingénierie de plate-forme : ajoutez des connecteurs d'analyse CI/CD pour créer des pipelines et configurer les contrôleurs d'admission GKE.
- Développeurs d'applications : consultez les journaux d'échec de compilation pour identifier et mettre à jour les dépendances vulnérables avant de redéployer l'application.
Termes et concepts clés
- CVE (Common Vulnerabilities and Exposures) : faille de sécurité informatique divulguée publiquement et à laquelle est attribué un identifiant unique.
- Nomenclature logicielle (SBOM, software bill of materials) : inventaire lisible par machine des composants logiciels et des dépendances utilisés pour identifier les CVE et autres risques de sécurité.
- Artefact : dans le contexte d'Artifact Guard, il s'agit d'une image de conteneur créée par un pipeline CI/CD ou stockée dans un registre de conteneurs.
Workflow de haut niveau
Les règles Artifact Guard s'appliquent à trois niveaux distincts :
- Plate-forme CI/CD : Cloud Build, GitHub Actions ou pipelines Jenkins.
- Registre : dépôts Artifact Registry.
- Exécution : clusters GKE.
Pour protéger votre environnement, suivez le workflow suivant :
Pour créer un règlement pour un pipeline CI/CD, créez un connecteur vers votre environnement CI/CD à l'aide de l'intégration CI/CD. Pour les dépôts ou les clusters GKE, vous définissez le champ d'application de la règle de manière native lors de la configuration de la règle.
Configurez des règles Artifact Guard pour vos portées cibles (pipeline, registre ou environnement d'exécution).
Exécutez des évaluations par rapport à vos règles :
- Pipeline : lorsqu'une compilation CI/CD s'exécute, l'analyse au moment de la compilation évalue l'image de conteneur par rapport à votre règle. Si l'image ne respecte pas votre stratégie de sécurité, la compilation échoue avant que l'image puisse être publiée. Les développeurs peuvent examiner les détails de l'échec dans les journaux de compilation et mettre à jour leurs dépendances.
- Registre : lors du déploiement d'une image stockée dans Artifact Registry, le contrôle des admissions du registre utilise l'autorisation binaire pour évaluer la stratégie et empêcher le déploiement d'images non conformes sur les clusters GKE.
- Exécution : la surveillance de l'exécution évalue en permanence les conteneurs en cours d'exécution dans les clusters GKE pour détecter les nouvelles failles divulguées et enrichit les résultats dans Security Command Center pour les cas de non-respect des règles.
Étapes suivantes
Découvrez comment configurer des règles Artifact Guard.