Descripción general de Artifact Guard

Protección de artefactos es un servicio de seguridad que detecta y administra vulnerabilidades de imágenes de contenedor. Evalúa las imágenes de contenedor en función de políticas de seguridad configurables durante la generación de compilaciones, el almacenamiento en el registro y la ejecución del tiempo de ejecución.

Funciones clave

La protección de artefactos aplica políticas de vulnerabilidad en tres etapas principales del ciclo de vida de tu contenedor:

  • Análisis durante la compilación: Se integra directamente en las plataformas de CI/CD (como Cloud Build, GitHub Actions y Jenkins) para analizar los contenedores a medida que se compilan. Si una imagen incumple tu política de seguridad, la compilación falla antes de que se pueda publicar la imagen.
  • Control de admisión del registro: Evalúa las imágenes almacenadas en Artifact Registry. Con la Autorización Binaria, la protección de artefactos bloquea la implementación de imágenes que no cumplen con los requisitos en clústeres de Google Kubernetes Engine (GKE).
  • Supervisión del tiempo de ejecución: Supervisa de forma continua los contenedores en ejecución en los clústeres de GKE para detectar vulnerabilidades divulgadas recientemente y enriquece los hallazgos en Security Command Center.

Aplicación de políticas de seguridad

La protección de artefactos te permite definir políticas de vulnerabilidad centralizadas que ayudan a proteger tu entorno de las siguientes maneras:

  • Bloqueo anticipado de artefactos vulnerables: Ayuda a evitar que los desarrolladores envíen imágenes de contenedor que contengan vulnerabilidades que superen el umbral de gravedad especificado (por ejemplo, bloquear imágenes con vulnerabilidades de HIGH o CRITICAL).
  • Restricción de paquetes y CVE específicos: Te permite permitir o rechazar de forma explícita paquetes de software, versiones de paquetes o vulnerabilidades y exposiciones comunes (CVE) específicos.
  • Administración de excepciones: Proporciona períodos de gracia para CVEs específicos, de modo que los equipos puedan seguir implementando mientras se desarrollan las correcciones, sin comprometer la seguridad de forma permanente.
  • Centralización de los hallazgos de seguridad: Combina los resultados del análisis de las canalizaciones de CI/CD, los registros de artefactos y los clústeres de GKE en ejecución en una sola vista en Security Command Center.

Roles y responsabilidades objetivo

Protección de artefactos está diseñado para los siguientes equipos:

  • Administradores de seguridad: Definen y administran políticas de vulnerabilidad centralizadas.
  • Equipos de DevOps o ingeniería de plataformas: Agrega conectores de análisis de CI/CD a las canalizaciones de compilación y configura los controladores de admisión de GKE.
  • Desarrolladores de aplicaciones: Consulten los registros de errores de compilación para identificar y actualizar las dependencias vulnerables antes de volver a implementar la aplicación.

Términos y conceptos clave

  • Vulnerabilidades y exposiciones comunes (CVE): Vulnerabilidad de seguridad informática divulgada públicamente a la que se le asigna un identificador único.
  • Lista de materiales de software (SBOM): Es un inventario legible por máquina de los componentes y las dependencias de software que se usan para identificar CVE y otros riesgos de seguridad.
  • Artefacto: En el contexto de la protección de artefactos, es una imagen de contenedor compilada por una canalización de CI/CD o almacenada en un registro de contenedores.

Flujo de trabajo de alto nivel

Las políticas de protección de artefactos se aplican a tres alcances distintos:

  • Plataforma de CI/CD: Canalizaciones de Cloud Build, GitHub Actions o Jenkins
  • Registro: Repositorios de Artifact Registry
  • Tiempo de ejecución: Clústeres de GKE

Para proteger tu entorno, completa el siguiente flujo de trabajo:

  1. Para crear una política para una canalización de CI/CD, crea un conector para tu entorno de CI/CD con la integración de CI/CD. En el caso de los repositorios o los clústeres de GKE, defines el alcance de la política de forma nativa durante la configuración de la política.

  2. Configura políticas de protección de artefactos para tus alcances de destino (canalización, registro o entorno de ejecución).

  3. Ejecuta evaluaciones en relación con tus políticas:

    • Canalización: Cuando se ejecuta una compilación de CI/CD, el análisis durante la compilación evalúa la imagen de contenedor en función de tu política. Si la imagen infringe tu política de seguridad, la compilación fallará antes de que se pueda publicar la imagen. Los desarrolladores pueden examinar los detalles de la falla en los registros de compilación y actualizar sus dependencias.
    • Registro: Durante la implementación de una imagen almacenada en Artifact Registry, el control de admisión del registro usa la Autorización Binaria para evaluar la política y bloquear la implementación de imágenes que no cumplen con los requisitos en los clústeres de GKE.
    • Tiempo de ejecución: La supervisión del tiempo de ejecución evalúa de forma continua los contenedores en ejecución en los clústeres de GKE para detectar vulnerabilidades divulgadas recientemente y enriquece los hallazgos en Security Command Center para los incumplimientos de políticas.

¿Qué sigue?

Obtén más información para configurar políticas de protección de artefactos.