Présentation d'Artifact Guard

Artifact Guard est un service de sécurité qui détecte et gère les failles des images de conteneurs. Il évalue les images de conteneurs par rapport à des règles de sécurité configurables lors de la génération de la compilation, du stockage dans le registre et de l'exécution.

Capacités clés

Artifact Guard applique des règles de failles aux trois principales étapes du cycle de vie de votre conteneur :

  • Analyse au moment de la compilation : s'intègre directement aux plates-formes CI/CD (telles que Cloud Build, GitHub Actions et Jenkins) pour analyser les conteneurs lors de leur compilation. Si une image ne respecte pas votre règle de sécurité, la compilation échoue avant que l'image ne puisse être publiée.
  • Contrôle d'admission du registre : évalue les images stockées dans Artifact Registry. À l'aide de l'autorisation binaire, Artifact Guard empêche le déploiement d'images non conformes sur les clusters Google Kubernetes Engine (GKE).
  • Surveillance de l'environnement d'exécution : surveille en permanence les conteneurs en cours d'exécution dans les clusters GKE pour détecter les failles récemment divulguées et enrichit les résultats dans Security Command Center.

Application des règles de sécurité

Artifact Guard vous permet de définir des règles de failles centralisées qui protègent votre environnement en procédant comme suit :

  • Bloquer les artefacts vulnérables de manière précoce : empêche les développeurs de transférer des images de conteneurs contenant des failles dépassant le seuil de gravité spécifié (par exemple, en bloquant les images présentant des failles HIGH ou CRITICAL ).
  • Restreindre des packages et des CVE spécifiques : vous permet d'autoriser ou de refuser explicitement des packages logiciels, des versions de packages ou des failles et risques courants (CVE) spécifiques.
  • Gérer les exceptions : offre des périodes de grâce pour des CVE spécifiques afin que les équipes puissent continuer à déployer des correctifs en cours de développement, sans compromettre définitivement la sécurité.
  • Centraliser les résultats de sécurité : combine les résultats d'analyse des pipelines CI/CD , des registres d'artefacts et des clusters GKE en cours d'exécution dans une vue unique dans Security Command Center.

Rôles et responsabilités cibles

Artifact Guard est conçu pour les équipes suivantes :

  • Administrateurs de la sécurité : définissent et gèrent les règles de failles centralisées.
  • Équipes DevOps ou d'ingénierie de la plate-forme : ajoutent des connecteurs d'analyse CI/CD aux pipelines de compilation et configurent les contrôleurs d'admission GKE.
  • Développeurs d'applications : consultent les journaux d'échec de compilation pour identifier et mettre à jour les dépendances vulnérables avant de redéployer.

Termes et concepts clés

  • Faille et risque courant (CVE) : faille de sécurité informatique divulguée publiquement et à laquelle un identifiant unique est attribué.
  • Nomenclature logicielle (SBOM) : inventaire lisible par machine des composants logiciels et des dépendances utilisés pour identifier les CVE et autres risques de sécurité.
  • Artefact : dans le contexte d'Artifact Guard, image de conteneur créée par un pipeline CI/CD ou stockée dans un registre de conteneurs.

Workflow de haut niveau

Les règles Artifact Guard s'appliquent à trois champs d'application distincts :

  • Plate-forme CI/CD : pipelines Cloud Build, GitHub Actions ou Jenkins.
  • Registre : dépôts Artifact Registry.
  • Environnement d'exécution : clusters GKE.

Pour protéger votre environnement, suivez le workflow suivant :

  1. Pour créer une règle pour un pipeline CI/CD, créez un connecteur vers votre environnement CI/CD à l'aide de l'intégration CI/CD. Pour les dépôts ou les clusters GKE, vous définissez le champ d'application de la règle de manière native lors de la configuration de la règle.

  2. Configurez les règles Artifact Guard pour vos champs d'application cibles (pipeline, registre ou environnement d'exécution).

  3. Exécutez des évaluations par rapport à vos règles :

    • Pipeline : lorsqu'une compilation CI/CD s'exécute, l'analyse au moment de la compilation évalue l' image de conteneur par rapport à votre règle. Si l'image ne respecte pas votre règle de sécurité, la compilation échoue avant que l'image ne puisse être publiée. Les développeurs peuvent examiner les détails de l'échec dans les journaux de compilation et mettre à jour leurs dépendances.
    • Registre : lors du déploiement d'une image stockée dans Artifact Registry, le contrôle d'admission du registre utilise l'autorisation binaire pour évaluer la règle et empêcher le déploiement d'images non conformes sur les clusters GKE.
    • Environnement d'exécution : la surveillance de l'environnement d'exécution évalue en permanence les conteneurs en cours d'exécution dans les clusters GKE pour détecter les failles récemment divulguées et enrichit les résultats dans Security Command Center pour les cas de non-respect des règles.

Étape suivante

Découvrez comment configurer des règles Artifact Guard.