構件防護總覽

構件防護是一項安全服務,可偵測及管理容器映像檔安全漏洞。在建構產生、登錄儲存和執行階段,根據可設定的安全政策評估容器映像檔。

主要功能

構件防護會在容器生命週期的三個主要階段,強制執行安全漏洞政策:

  • 建構階段掃描:直接整合至 CI/CD 平台 (例如 Cloud Build、GitHub Actions 和 Jenkins),在建構容器時進行掃描。如果映像檔違反安全政策,系統會在映像檔發布前導致建構失敗。
  • 登錄檔准入控制:評估儲存在 Artifact Registry 中的映像檔。透過二進位授權,構件防護機制可防止不符規定的映像檔部署至 Google Kubernetes Engine (GKE) 叢集。
  • 執行階段監控:持續監控 GKE 叢集中執行的容器,找出新公開的安全性弱點,並在 Security Command Center 中提供更豐富的發現結果。

強制執行安全政策

您可以透過構件防護定義集中式安全漏洞政策,藉此保護環境:

  • 提早封鎖有安全漏洞的構件:有助於防止開發人員推送含有安全漏洞的容器映像檔,這些安全漏洞超過您指定的嚴重程度門檻 (例如封鎖含有 HIGHCRITICAL 安全漏洞的映像檔)。
  • 限制特定套件和 CVE:可明確允許或拒絕特定軟體套件、套件版本或常見安全漏洞與資料外洩風險 (CVE)。
  • 管理例外狀況:為特定 CVE 提供寬限期,讓團隊在開發修正程式時能繼續部署,不會永久損害安全性。
  • 集中管理安全性發現項目:將 CI/CD 管道、構件登錄檔和執行中的 GKE 叢集掃描結果,整合到 Security Command Center 的單一檢視畫面。

目標角色和職責

構件防護功能適用於下列團隊:

  • 安全性管理員:定義及管理集中式安全漏洞政策。
  • DevOps 或平台工程團隊:新增 CI/CD 掃描連接器,建構管道並設定 GKE 許可控制器。
  • 應用程式開發人員:查看建構失敗記錄,找出並更新有安全漏洞的依附元件,然後重新部署。

重要詞彙與概念

  • 常見安全漏洞與弱點 (CVE):公開揭露的電腦安全漏洞,並指派專屬 ID。
  • 軟體物料清單 (SBOM):機器可讀的軟體元件和依附元件清單,用於識別 CVE 和其他安全風險。
  • 構件:在構件防護機制中,構件是指由 CI/CD 管道建構或儲存在容器登錄檔中的容器映像檔。

高階工作流程

構件防護政策適用於三種不同的範圍:

  • CI/CD 平台Cloud Build、GitHub Actions 或 Jenkins pipeline。
  • 登錄檔:Artifact Registry 存放區。
  • 執行階段:GKE 叢集。

如要保護環境,請完成下列工作流程:

  1. 如要為 CI/CD 管道建立政策,請使用 CI/CD 整合,為 CI/CD 環境建立連接器。如果是存放區或 GKE 叢集,您可以在設定政策時,原生定義政策範圍。

  2. 設定構件防護政策,適用於目標範圍 (管道、登錄檔或執行階段)。

  3. 根據政策執行評估:

    • 管道:CI/CD 建構作業執行時,建構時間掃描會根據政策評估容器映像檔。如果映像檔違反安全性政策,建構作業會在映像檔發布前失敗。開發人員可以查看建構記錄中的失敗詳細資料,並更新依附元件。
    • 登錄檔:部署儲存在 Artifact Registry 中的映像檔時,登錄檔許可控制項會使用二進位授權評估政策,並禁止將不符規定的映像檔部署至 GKE 叢集。
    • 執行階段:執行階段監控功能會持續評估 GKE 叢集中執行的容器,找出新揭露的安全漏洞,並在 Security Command Center 中提供更豐富的資訊,協助您瞭解政策違規情形。

後續步驟

瞭解如何設定構件防護政策