Panoramica di Protezione artefatti

Protezione artefatti è un servizio di sicurezza che rileva e gestisce le vulnerabilità delle immagini container. Valuta le immagini container in base a policy di sicurezza configurabili durante la generazione della build, l'archiviazione del registro e l'esecuzione del runtime.

Funzionalità chiave

Protezione artefatti applica le norme sulle vulnerabilità in tre fasi principali del ciclo di vita del container:

  • Scansione in fase di build: si integra direttamente nelle piattaforme CI/CD (come Cloud Build, GitHub Actions e Jenkins) per eseguire la scansione dei container durante la creazione. Se un'immagine viola la tua policy di sicurezza, la build non va a buon fine prima che l'immagine possa essere pubblicata.
  • Controllo dell'ammissione del registro: valuta le immagini archiviate in Artifact Registry. Utilizzando Autorizzazione binaria, protezione artefatti impedisce il deployment di immagini non conformi nei cluster Google Kubernetes Engine (GKE).
  • Monitoraggio del runtime: monitora continuamente i container in esecuzione nei cluster GKE per le vulnerabilità appena divulgate e arricchisce i risultati in Security Command Center.

Applicazione delle policy di sicurezza

Protezione artefatti ti consente di definire policy centralizzate per le vulnerabilità che aiutano a proteggere il tuo ambiente eseguendo le seguenti operazioni:

  • Blocco anticipato degli artefatti vulnerabili: contribuisce a impedire agli sviluppatori di eseguire il push di immagini container che contengono vulnerabilità che superano la soglia di gravità specificata (ad esempio, il blocco di immagini con vulnerabilità HIGH o CRITICAL).
  • Limitazione di pacchetti e CVE specifici: consente di consentire o negare esplicitamente pacchetti software, versioni di pacchetti o Common Vulnerabilities and Exposures (CVE).
  • Gestione delle eccezioni: fornisce periodi di tolleranza per CVE specifiche in modo che i team possano continuare il deployment mentre vengono sviluppate le correzioni, senza compromettere in modo permanente la sicurezza.
  • Centralizzazione dei risultati di sicurezza: combina i risultati della scansione di pipeline CI/CD, registri degli artefatti e cluster GKE in esecuzione in un'unica visualizzazione in Security Command Center.

Ruoli e responsabilità target

Protezione artefatti è progettata per i seguenti team:

  • Amministratori della sicurezza: definisci e gestisci le policy centralizzate per le vulnerabilità.
  • Team DevOps o di platform engineering: aggiungi connettori di scansione CI/CD per creare pipeline e configurare i controller di ammissione GKE.
  • Sviluppatori di applicazioni: visualizza i log degli errori di compilazione per identificare e aggiornare le dipendenze vulnerabili prima del nuovo deployment.

Termini e concetti chiave

  • Vulnerabilità ed esposizioni comuni (CVE): una vulnerabilità di sicurezza informatica divulgata pubblicamente a cui viene assegnato un identificatore univoco.
  • Software Bill of Materials (SBOM): un inventario leggibile da macchina di componenti software e dipendenze utilizzati per identificare CVE e altri rischi per la sicurezza.
  • Artefatto: nel contesto di protezione artefatti, un'immagine container creata da una pipeline CI/CD o archiviata in un Container Registry.

Workflow di alto livello

Le policy di protezione artefatti si applicano a tre ambiti distinti:

  • Piattaforma CI/CD: Cloud Build, GitHub Actions o pipeline Jenkins.
  • Registro: repository Artifact Registry.
  • Runtime: cluster GKE.

Per proteggere il tuo ambiente, completa il seguente flusso di lavoro:

  1. Per creare una policy per una pipeline CI/CD, crea un connettore per il tuo ambiente CI/CD utilizzando l'integrazione CI/CD. Per i repository o i cluster GKE, definisci l'ambito della policy in modo nativo durante la configurazione della policy.

  2. Configura le policy di protezione artefatti per gli ambiti di destinazione (pipeline, registry o runtime).

  3. Esegui valutazioni in base alle tue norme:

    • Pipeline: quando viene eseguita una build CI/CD, la scansione in fase di build valuta l'immagine container in base al criterio. Se l'immagine viola la tua policy di sicurezza, la build non va a buon fine prima che l'immagine possa essere pubblicata. Gli sviluppatori possono esaminare i dettagli dell'errore nei log di build e aggiornare le dipendenze.
    • Registro: durante il deployment di un'immagine archiviata in Artifact Registry, il controllo dell'ammissione del registro utilizza l'Autorizzazione binaria per valutare il criterio e impedire il deployment di immagini non conformi nei cluster GKE.
    • Runtime: il monitoraggio del runtime valuta continuamente i container in esecuzione nei cluster GKE per le vulnerabilità appena divulgate e arricchisce i risultati in Security Command Center per le violazioni delle norme.

Passaggi successivi

Scopri come configurare le policy di protezione artefatti.