Protezione artefatti è un servizio di sicurezza che rileva e gestisce le vulnerabilità delle immagini container. Valuta le immagini container in base a policy di sicurezza configurabili durante la generazione della build, l'archiviazione del registro e l'esecuzione del runtime.
Funzionalità chiave
Protezione artefatti applica le norme sulle vulnerabilità in tre fasi principali del ciclo di vita del container:
- Scansione in fase di build: si integra direttamente nelle piattaforme CI/CD (come Cloud Build, GitHub Actions e Jenkins) per eseguire la scansione dei container durante la creazione. Se un'immagine viola la tua policy di sicurezza, la build non va a buon fine prima che l'immagine possa essere pubblicata.
- Controllo dell'ammissione del registro: valuta le immagini archiviate in Artifact Registry. Utilizzando Autorizzazione binaria, protezione artefatti impedisce il deployment di immagini non conformi nei cluster Google Kubernetes Engine (GKE).
- Monitoraggio del runtime: monitora continuamente i container in esecuzione nei cluster GKE per le vulnerabilità appena divulgate e arricchisce i risultati in Security Command Center.
Applicazione delle policy di sicurezza
Protezione artefatti ti consente di definire policy centralizzate per le vulnerabilità che aiutano a proteggere il tuo ambiente eseguendo le seguenti operazioni:
- Blocco anticipato degli artefatti vulnerabili: contribuisce a impedire agli sviluppatori di eseguire il push di immagini container che contengono vulnerabilità che superano la soglia di gravità specificata (ad esempio, il blocco di immagini con vulnerabilità
HIGHoCRITICAL). - Limitazione di pacchetti e CVE specifici: consente di consentire o negare esplicitamente pacchetti software, versioni di pacchetti o Common Vulnerabilities and Exposures (CVE).
- Gestione delle eccezioni: fornisce periodi di tolleranza per CVE specifiche in modo che i team possano continuare il deployment mentre vengono sviluppate le correzioni, senza compromettere in modo permanente la sicurezza.
- Centralizzazione dei risultati di sicurezza: combina i risultati della scansione di pipeline CI/CD, registri degli artefatti e cluster GKE in esecuzione in un'unica visualizzazione in Security Command Center.
Ruoli e responsabilità target
Protezione artefatti è progettata per i seguenti team:
- Amministratori della sicurezza: definisci e gestisci le policy centralizzate per le vulnerabilità.
- Team DevOps o di platform engineering: aggiungi connettori di scansione CI/CD per creare pipeline e configurare i controller di ammissione GKE.
- Sviluppatori di applicazioni: visualizza i log degli errori di compilazione per identificare e aggiornare le dipendenze vulnerabili prima del nuovo deployment.
Termini e concetti chiave
- Vulnerabilità ed esposizioni comuni (CVE): una vulnerabilità di sicurezza informatica divulgata pubblicamente a cui viene assegnato un identificatore univoco.
- Software Bill of Materials (SBOM): un inventario leggibile da macchina di componenti software e dipendenze utilizzati per identificare CVE e altri rischi per la sicurezza.
- Artefatto: nel contesto di protezione artefatti, un'immagine container creata da una pipeline CI/CD o archiviata in un Container Registry.
Workflow di alto livello
Le policy di protezione artefatti si applicano a tre ambiti distinti:
- Piattaforma CI/CD: Cloud Build, GitHub Actions o pipeline Jenkins.
- Registro: repository Artifact Registry.
- Runtime: cluster GKE.
Per proteggere il tuo ambiente, completa il seguente flusso di lavoro:
Per creare una policy per una pipeline CI/CD, crea un connettore per il tuo ambiente CI/CD utilizzando l'integrazione CI/CD. Per i repository o i cluster GKE, definisci l'ambito della policy in modo nativo durante la configurazione della policy.
Configura le policy di protezione artefatti per gli ambiti di destinazione (pipeline, registry o runtime).
Esegui valutazioni in base alle tue norme:
- Pipeline: quando viene eseguita una build CI/CD, la scansione in fase di build valuta l'immagine container in base al criterio. Se l'immagine viola la tua policy di sicurezza, la build non va a buon fine prima che l'immagine possa essere pubblicata. Gli sviluppatori possono esaminare i dettagli dell'errore nei log di build e aggiornare le dipendenze.
- Registro: durante il deployment di un'immagine archiviata in Artifact Registry, il controllo dell'ammissione del registro utilizza l'Autorizzazione binaria per valutare il criterio e impedire il deployment di immagini non conformi nei cluster GKE.
- Runtime: il monitoraggio del runtime valuta continuamente i container in esecuzione nei cluster GKE per le vulnerabilità appena divulgate e arricchisce i risultati in Security Command Center per le violazioni delle norme.
Passaggi successivi
Scopri come configurare le policy di protezione artefatti.