構件防護是一項安全服務,可偵測及管理容器映像檔安全漏洞。在建構產生、登錄儲存和執行階段,根據可設定的安全政策評估容器映像檔。
主要功能
構件防護會在容器生命週期的三個主要階段,強制執行安全漏洞政策:
- 建構階段掃描:直接整合至 CI/CD 平台 (例如 Cloud Build、GitHub Actions 和 Jenkins),在建構容器時進行掃描。如果映像檔違反安全政策,系統會在映像檔發布前導致建構失敗。
- 登錄檔准入控制:評估儲存在 Artifact Registry 中的映像檔。透過二進位授權,構件防護機制可防止不符規定的映像檔部署至 Google Kubernetes Engine (GKE) 叢集。
- 執行階段監控:持續監控 GKE 叢集中執行的容器,找出新公開的安全性弱點,並在 Security Command Center 中提供更豐富的發現結果。
強制執行安全政策
您可以透過構件防護定義集中式安全漏洞政策,藉此保護環境:
- 提早封鎖有安全漏洞的構件:有助於防止開發人員推送含有安全漏洞的容器映像檔,這些安全漏洞超過您指定的嚴重程度門檻 (例如封鎖含有
HIGH或CRITICAL安全漏洞的映像檔)。 - 限制特定套件和 CVE:可明確允許或拒絕特定軟體套件、套件版本或常見安全漏洞與資料外洩風險 (CVE)。
- 管理例外狀況:為特定 CVE 提供寬限期,讓團隊在開發修正程式時能繼續部署,不會永久損害安全性。
- 集中管理安全性發現項目:將 CI/CD 管道、構件登錄檔和執行中的 GKE 叢集掃描結果,整合到 Security Command Center 的單一檢視畫面。
目標角色和職責
構件防護功能適用於下列團隊:
- 安全性管理員:定義及管理集中式安全漏洞政策。
- DevOps 或平台工程團隊:新增 CI/CD 掃描連接器,建構管道並設定 GKE 許可控制器。
- 應用程式開發人員:查看建構失敗記錄,找出並更新有安全漏洞的依附元件,然後重新部署。
重要詞彙與概念
- 常見安全漏洞與弱點 (CVE):公開揭露的電腦安全漏洞,並指派專屬 ID。
- 軟體物料清單 (SBOM):機器可讀的軟體元件和依附元件清單,用於識別 CVE 和其他安全風險。
- 構件:在構件防護機制中,構件是指由 CI/CD 管道建構或儲存在容器登錄檔中的容器映像檔。
高階工作流程
構件防護政策適用於三種不同的範圍:
- CI/CD 平台:Cloud Build、GitHub Actions 或 Jenkins pipeline。
- 登錄檔:Artifact Registry 存放區。
- 執行階段:GKE 叢集。
如要保護環境,請完成下列工作流程:
如要為 CI/CD 管道建立政策,請使用 CI/CD 整合,為 CI/CD 環境建立連接器。如果是存放區或 GKE 叢集,您可以在設定政策時,原生定義政策範圍。
設定構件防護政策,適用於目標範圍 (管道、登錄檔或執行階段)。
根據政策執行評估:
- 管道:CI/CD 建構作業執行時,建構時間掃描會根據政策評估容器映像檔。如果映像檔違反安全性政策,建構作業會在映像檔發布前失敗。開發人員可以查看建構記錄中的失敗詳細資料,並更新依附元件。
- 登錄檔:部署儲存在 Artifact Registry 中的映像檔時,登錄檔許可控制項會使用二進位授權評估政策,並禁止將不符規定的映像檔部署至 GKE 叢集。
- 執行階段:執行階段監控功能會持續評估 GKE 叢集中執行的容器,找出新揭露的安全漏洞,並在 Security Command Center 中提供更豐富的資訊,協助您瞭解政策違規情形。
後續步驟
瞭解如何設定構件防護政策。