制品安全防护是一项安全服务,可检测和管理容器映像漏洞。它会在 build 生成、注册表存储和运行时执行期间,根据可配置的安全政策评估容器映像。
主要功能
制品安全防护功能会在容器生命周期的三个主要阶段强制执行漏洞政策:
- 构建时扫描:直接集成到 CI/CD 平台(例如 Cloud Build、GitHub Actions 和 Jenkins)中,以便在构建容器时扫描容器。如果映像违反了您的安全政策,则 build 会在映像发布之前失败。
- 注册表准入控制:评估存储在 Artifact Registry 中的映像。 借助 Binary Authorization,制品安全防护功能可阻止将不合规的映像部署到 Google Kubernetes Engine (GKE) 集群。
- 运行时监控:持续监控 GKE 集群中正在运行的容器是否存在新披露的漏洞,并丰富 Security Command Center 中的发现结果。
安全政策强制执行
借助制品安全防护功能,您可以定义集中式漏洞政策,通过以下方式帮助保护您的环境:
- 尽早屏蔽存在漏洞的制品:有助于防止开发者推送包含的漏洞严重程度超出指定阈值的容器映像(例如,屏蔽包含
HIGH或CRITICAL漏洞的映像)。 - 限制特定软件包和 CVE:可让您明确允许或拒绝特定软件包、软件包版本或常见漏洞和披露 (CVE)。
- 管理例外情况:为特定 CVE 提供宽限期,以便团队在开发修复程序时能够继续部署,而不会永久损害安全性。
- 集中式安全发现结果:将来自 CI/CD 流水线、制品注册表和正在运行的 GKE 集群的扫描结果整合到 Security Command Center 中的单个视图中。
目标角色和职责
制品安全防护功能专为以下团队而设计:
- 安全管理员:定义和管理集中式漏洞政策。
- DevOps 或平台工程团队:向构建流水线添加 CI/CD 扫描连接器,并配置 GKE 准入控制器。
- 应用开发者:查看 build 失败日志,以在重新部署之前识别并更新存在漏洞的依赖项。
关键术语和概念
- 常见漏洞和披露 (CVE):一种公开披露的计算机安全漏洞,具有唯一的标识符。
- 软件物料清单 (SBOM):一种机器可读的软件组件和依赖项清单,用于识别 CVE 和其他安全风险。
- 制品:在制品防护的上下文中,指由 CI/CD 流水线构建或存储在容器注册表中的容器映像。
高级别工作流程
制品安全防护政策适用于三个不同的范围:
- CI/CD 平台:Cloud Build、GitHub Actions 或 Jenkins 流水线。
- 注册中心:Artifact Registry 制品库。
- 运行时:GKE 集群。
如需保护您的环境,请完成以下工作流程:
如需为 CI/CD 流水线创建政策,请使用 CI/CD 集成创建与 CI/CD 环境的连接器。对于代码库或 GKE 集群,您可以在配置政策期间以原生方式定义政策范围。
为目标范围(流水线、注册表或运行时)配置制品安全防护政策。
根据您的政策运行评估:
- 流水线:当 CI/CD 构建运行时,构建时扫描会根据您的政策评估容器映像。如果映像违反了您的安全政策,则 build 会在映像发布之前失败。开发者可以检查 build 日志中的失败详情,并更新其依赖项。
- 注册表:在部署存储在 Artifact Registry 中的映像期间,注册表准入控制会使用 Binary Authorization 来评估政策,并阻止不合规的映像部署到 GKE 集群。
- 运行时:运行时监控功能会持续评估 GKE 集群中正在运行的容器是否存在新披露的漏洞,并丰富 Security Command Center 中有关政策违规行为的发现结果。
后续步骤
了解如何配置制品安全防护政策。