Artifact Guard ist ein Sicherheitsdienst, der Sicherheitslücken in Container-Images erkennt und behebt. Container-Images werden während der Builderstellung, der Registrierungsspeicherung und der Laufzeitausführung anhand konfigurierbarer Sicherheitsrichtlinien bewertet.
Hauptmerkmale
Artifact Guard erzwingt Richtlinien für Sicherheitslücken in drei Hauptphasen des Containerlebenszyklus:
- Scannen zur Build-Zeit: Wird direkt in CI/CD-Plattformen wie Cloud Build, GitHub Actions und Jenkins eingebunden, um Container während des Builds zu scannen. Wenn ein Bild gegen Ihre Sicherheitsrichtlinie verstößt, schlägt der Build fehl, bevor das Bild veröffentlicht werden kann.
- Registry Admission Control: Bewertet in Artifact Registry gespeicherte Images. Mit der Binärautorisierung verhindert Artifact Guard, dass nicht konforme Images in Google Kubernetes Engine-Clustern (GKE) bereitgestellt werden.
- Laufzeitüberwachung: Überwacht kontinuierlich ausgeführte Container in GKE-Clustern auf neu bekannt gewordene Sicherheitslücken und reichert Ergebnisse in Security Command Center an.
Erzwingung von Sicherheitsrichtlinien
Mit Artifact Guard können Sie zentralisierte Richtlinien für Sicherheitslücken definieren, die Ihre Umgebung schützen, indem sie Folgendes tun:
- Anfällige Artefakte frühzeitig blockieren: So wird verhindert, dass Entwickler Container-Images mit Sicherheitslücken hochladen, die den von Ihnen angegebenen Schweregrad überschreiten (z. B. Blockieren von Bildern mit
HIGH- oderCRITICAL-Sicherheitslücken). - Bestimmte Pakete und CVEs einschränken: Sie können bestimmte Softwarepakete, Paketversionen oder Common Vulnerabilities and Exposures (CVEs) explizit zulassen oder ablehnen.
- Ausnahmen verwalten: Bietet Kulanzzeiträume für bestimmte CVEs, damit Teams weiterhin bereitstellen können, während Korrekturen entwickelt werden, ohne die Sicherheit dauerhaft zu beeinträchtigen.
- Zentralisierung von Sicherheitsergebnissen: Scanergebnisse aus CI/CD-Pipelines, Artifact Registrys und laufenden GKE-Clustern werden in einer einzigen Ansicht im Security Command Center zusammengefasst.
Zielrollen und ‑verantwortlichkeiten
Artifact Guard ist für die folgenden Teams konzipiert:
- Sicherheitsadministratoren: Definieren und verwalten zentralisierte Richtlinien für Sicherheitslücken.
- DevOps- oder Platform Engineering-Teams: Fügen Sie CI/CD-Scanning-Connectors zu Build-Pipelines hinzu und konfigurieren Sie GKE-Zulassungscontroller.
- Anwendungsentwickler: Sehen Sie sich Protokolle zu Build-Fehlern an, um anfällige Abhängigkeiten zu identifizieren und zu aktualisieren, bevor Sie die Anwendung neu bereitstellen.
Wichtige Begriffe und Konzepte
- Common Vulnerabilities and Exposures (CVE): Eine öffentlich bekannt gegebene Computersicherheitslücke, der eine eindeutige Kennung zugewiesen wird.
- Software-Materialliste (Software Bill Of Materials, SBOM): Ein maschinenlesbares Inventar von Softwarekomponenten und Abhängigkeiten, das zur Identifizierung von CVEs und anderen Sicherheitsrisiken verwendet wird.
- Artefakt: Im Kontext von Artifact Guard ist dies ein Container-Image, das von einer CI/CD-Pipeline erstellt oder in einer Container Registry gespeichert wird.
Allgemeiner Workflow
Artifact Guard-Richtlinien gelten für drei verschiedene Bereiche:
- CI/CD-Plattform: Cloud Build, GitHub Actions oder Jenkins-Pipelines.
- Registry: Artifact Registry-Repositories.
- Laufzeit: GKE-Cluster.
Führen Sie den folgenden Workflow aus, um Ihre Umgebung zu schützen:
Wenn Sie eine Richtlinie für eine CI/CD-Pipeline erstellen möchten, erstellen Sie mit der CI/CD-Integration einen Connector zu Ihrer CI/CD-Umgebung. Für Repositories oder GKE-Cluster definieren Sie den Richtlinienbereich nativ während der Richtlinienkonfiguration.
Konfigurieren Sie Artifact Guard-Richtlinien für Ihre Zielbereiche (Pipeline, Registry oder Laufzeit).
Bewertungen anhand Ihrer Richtlinien ausführen:
- Pipeline: Wenn ein CI/CD-Build ausgeführt wird, wird das Container-Image während des Builds anhand Ihrer Richtlinie gescannt. Wenn das Bild gegen Ihre Sicherheitsrichtlinie verstößt, schlägt der Build fehl, bevor das Bild veröffentlicht werden kann. Entwickler können die Fehlerdetails in den Build-Logs einsehen und ihre Abhängigkeiten aktualisieren.
- Registry: Bei der Bereitstellung eines in Artifact Registry gespeicherten Images verwendet die Zugangssteuerung der Registry die Binärautorisierung, um die Richtlinie auszuwerten und die Bereitstellung nicht konformer Images in GKE-Clustern zu blockieren.
- Laufzeit: Beim Laufzeit-Monitoring werden laufende Container in GKE-Clustern kontinuierlich auf neu bekannt gewordene Sicherheitslücken untersucht und Ergebnisse im Security Command Center für Richtlinienverstöße angereichert.
Nächste Schritte
Informationen zum Konfigurieren von Artifact Guard-Richtlinien