Protección de artefactos es un servicio de seguridad que detecta y administra las vulnerabilidades de las imágenes de contenedor. Evalúa las imágenes de contenedor en función de políticas de seguridad configurables durante la generación de compilaciones, el almacenamiento en el registro y la ejecución del entorno de ejecución.
Funciones clave
Protección de artefactos aplica políticas de vulnerabilidad en tres etapas principales del ciclo de vida del contenedor:
- Análisis en el momento de la compilación: Se integra directamente en las plataformas de CI/CD (como Cloud Build, GitHub Actions y Jenkins) para analizar los contenedores a medida que se compilan. Si una imagen incumple tu política de seguridad, la compilación falla antes de que se pueda publicar la imagen.
- Control de admisión del registro: Evalúa las imágenes almacenadas en Artifact Registry. Con la Autorización Binaria, la protección de artefactos impide que las imágenes que no cumplen con los requisitos se implementen en clústeres de Google Kubernetes Engine (GKE).
- Supervisión del entorno de ejecución: Supervisa continuamente los contenedores en ejecución en clústeres de GKE para detectar vulnerabilidades recién divulgadas y enriquece los resultados en Security Command Center.
Aplicación de políticas de seguridad
La protección de artefactos te permite definir políticas de vulnerabilidad centralizadas que ayudan a proteger tu entorno de la siguiente manera:
- Bloqueo temprano de artefactos vulnerables: Ayuda a evitar que los desarrolladores envíen
imágenes de contenedor que contengan vulnerabilidades que superen el umbral de gravedad especificado (por ejemplo, bloquea imágenes con
HIGHoCRITICALvulnerabilidades). - Restricción de paquetes y CVE específicos: Te permite permitir o denegar explícitamente paquetes de software, versiones de paquetes o vulnerabilidades y exposiciones comunes (CVE) específicos.
- Administración de excepciones: Proporciona períodos de gracia para CVE específicos para que los equipos puedan seguir implementando mientras se desarrollan las correcciones, sin comprometer la seguridad de forma permanente.
- Centralización de los resultados de seguridad: Combina los resultados de los análisis de las canalizaciones de CI/CD los registros de artefactos y los clústeres de GKE en ejecución en una sola vista en Security Command Center.
Roles y responsabilidades objetivo
Protección de artefactos está diseñado para los siguientes equipos:
- Administradores de seguridad: Definen y administran políticas de vulnerabilidad centralizadas.
- Equipos de DevOps o ingeniería de plataformas: Agregan conectores de análisis de CI/CD para compilar canalizaciones y configurar controladores de admisión de GKE.
- Desarrolladores de aplicaciones: Consultan los registros de fallas de compilación para identificar y actualizar las dependencias vulnerables antes de volver a implementar.
Términos y conceptos clave
- Vulnerabilidades y exposiciones comunes (CVE): Es una vulnerabilidad de seguridad informática divulgada públicamente a la que se le asigna un identificador único.
- Lista de materiales de software (SBOM): Es un inventario legible por máquina de los componentes y las dependencias de software que se usan para identificar CVE y otros riesgos de seguridad.
- Artefacto: En el contexto de protección de artefactos, es una imagen de contenedor compilada por una canalización de CI/CD o almacenada en un registro de contenedores.
Flujo de trabajo de alto nivel
Las políticas de protección de artefactos se aplican a tres alcances distintos:
- Plataforma de CI/CD: Canalizaciones de Cloud Build, GitHub Actions o Jenkins.
- Registro: Repositorios de Artifact Registry.
- Entorno de ejecución: Clústeres de GKE.
Para proteger tu entorno, completa el siguiente flujo de trabajo:
Para crear una política para una canalización de CI/CD, crea un conector a tu entorno de CI/CD con la integración de CI/CD. En el caso de los repositorios o los clústeres de GKE, defines el alcance de la política de forma nativa durante la configuración de la política.
Configura las políticas de protección de artefactos para tus alcances objetivo (canalización, registro o entorno de ejecución).
Ejecuta evaluaciones en función de tus políticas:
- Canalización: Cuando se ejecuta una compilación de CI/CD, el análisis en el momento de la compilación evalúa la imagen de contenedor en función de tu política. Si la imagen incumple tu política de seguridad, la compilación falla antes de que se pueda publicar la imagen. Los desarrolladores pueden examinar los detalles de la falla en los registros de compilación y actualizar sus dependencias.
- Registro: Durante la implementación de una imagen almacenada en Artifact Registry, el control de admisión del registro usa la autorización binaria para evaluar la política y bloquear la implementación de imágenes que no cumplen con los requisitos en clústeres de GKE.
- Entorno de ejecución: La supervisión del entorno de ejecución evalúa continuamente los contenedores en ejecución en clústeres de GKE para detectar vulnerabilidades recién divulgadas y enriquece los resultados en Security Command Center para los incumplimientos de políticas.
¿Qué sigue?
Obtén información para configurar políticas de protección de artefactos.