Sicherheitslückenbewertung für Artifact Registry aktivieren und verwenden

Mit der Artifact Registry-Sicherheitslückenanalyse können Sie Sicherheitslücken in Container-Images erkennen, die in Google Kubernetes Engine, Cloud Run oder App Engine bereitgestellt werden. Der Dienst generiert Security Command Center-Ergebnisse für Sicherheitslücken mit dem Schweregrad HIGH und CRITICAL in Container-Images, die in Artifact Registry gespeichert sind. Sie können Sicherheitslücken mit dem Schweregrad MEDIUM und LOW in der Sicherheitslückenbewertung von Artifact Registry verwalten, sie werden jedoch nicht in Security Command Center angezeigt.

Lebenszyklus von Ergebnissen

Bei der Artifact Registry-Sicherheitslückenanalyse werden nur Images gescannt, die in den letzten 30 Tagen abgerufen wurden. Das Image wird weiterhin gescannt und es werden weiterhin Ergebnisse erstellt oder aktualisiert, bis das Image seit mehr als 30 Tagen nicht mehr abgerufen wurde.

Nachdem Ergebnisse der Artifact Registry-Sicherheitslückenanalyse erstellt wurden, können Sie sie bis zu 30 Tage nach der letzten Aktualisierung der Ergebnisse abfragen. Security Command Center behält Ergebnisse der Artifact Registry-Schwachstellenbewertung 30 Tage lang nach der letzten Aktualisierung im Status ACTIVE.

Wenn das Asset, das sich auf das Ergebnis bezieht, innerhalb von drei Tagen nach der letzten Aktualisierung gelöscht wird, ändert die Artifact Registry-Schwachstellenanalyse das Ergebnis von state zu INACTIVE. Wenn das Asset mehr als drei Tage nach dem letzten Scan gelöscht wird, bleibt der Befund sieben Tage lang ACTIVE. Danach ändert sich der Status zu INACTIVE.

Security Command Center löscht Ergebnisse der Artifact Registry-Schwachstellenbewertung 7 Tage nach der Deaktivierung.

Weitere Informationen zur Datenaufbewahrung in Security Command Center finden Sie unter Datenaufbewahrung.

Sicherheitslückenbewertung für Artifact Registry aktivieren

Damit die Artifact Registry-Bewertung von Sicherheitslücken Ergebnisse in Security Command Center für bereitgestellte Container-Images generiert, die in Artifact Registry gespeichert sind, muss die Container Scanning API für Ihr Projekt aktiviert sein und Security Command Center muss auf Organisationsebene aktiviert sein.

Wenn Sie die Container Scanning API nicht aktiviert haben, gehen Sie so vor:

  1. Rufen Sie in der Google Cloud Console die Seite Container Scanning API auf.

    Zur Container Scanning API

  2. Wählen Sie das Projekt aus, für das Sie die Container Scanning API aktivieren möchten.

  3. Klicken Sie auf Aktivieren.

In Security Command Center werden Ergebnisse für gescannte Container-Images mit Sicherheitslücken angezeigt, die aktiv auf unterstützten Laufzeit-Assets bereitgestellt werden. Der Erkennungsdienst verhält sich jedoch unterschiedlich, je nachdem, wann Sie Security Command Center und die Container Scanning API aktiviert haben.

Aktivierungsszenario Verhalten des Erkennungsdienstes

Sie haben Security Command Center nach der Aktivierung der Container Scanning API und der Bereitstellung eines Container-Images aktiviert.

Bei der Analyse von Sicherheitslücken in Artifact Registry werden innerhalb von 24 Stunden nach der Aktivierung Ergebnisse für vorhandene Sicherheitslücken generiert, die bei früheren Artifact Registry-Scans gefunden wurden.

Sie haben Security Command Center aktiviert und ein Container-Image bereitgestellt, bevor Sie die Container Scanning API aktiviert haben.

Bei der Sicherheitslückenbewertung von Artifact Registry werden nicht automatisch Sicherheitslückenergebnisse für Container-Images generiert, die Sie vor der Aktivierung der API bereitgestellt haben, bis ein neuer Scan ausgelöst wird. Wenn Sie einen neuen Scan manuell auslösen möchten, stellen Sie das Container-Image noch einmal in derselben Laufzeitressource bereit. Bei der Sicherheitslückenbewertung in Artifact Registry werden sofort Ergebnisse generiert, wenn während des Scans Sicherheitslücken erkannt werden.

Sie haben Security Command Center und die Container Scanning API aktiviert, bevor Sie ein Container-Image bereitgestellt haben.

Das neu bereitgestellte Container-Image wird sofort in Artifact Registry gescannt. Bei der Artifact Registry-Sicherheitslückenanalyse werden Ergebnisse generiert, wenn beim Scan Sicherheitslücken erkannt werden.

Sicherheitslückenbewertung für Artifact Registry deaktivieren

So deaktivieren Sie die Artifact Registry-Sicherheitslückenanalyse:

  1. Rufen Sie in der Google Cloud Console die Seite API-/Dienstdetails für die Container Scanning API auf.

    Zu „API-/Dienstdetails“

  2. Wählen Sie das Projekt aus, für das Sie die Container Scanning API deaktivieren möchten.

  3. Klicken Sie auf API deaktivieren.

In Security Command Center werden keine Ergebnisse für Sicherheitslücken angezeigt, die bei zukünftigen Container-Image-Scans erkannt werden.

Sie können die Sicherheitslückenbewertung für Artifact Registry auch deaktivieren, indem Sie die Quell-ID für die Sicherheitslückenbewertung in den Security Command Center-Einstellungen deaktivieren. Wir raten jedoch davon ab. Wenn Sie die Quell-ID für die Sicherheitslückenbewertung deaktivieren, werden alle Erkennungsdienste deaktiviert, die unter der Quell-ID für die Sicherheitslückenbewertung klassifiziert sind. Daher empfehlen wir, die Container Scanning API mit dem oben beschriebenen Verfahren zu deaktivieren.

Ergebnisse der Artifact Registry-Sicherheitslückenbewertung in der Console ansehen

  1. Rufen Sie in der Google Cloud Console die Seite Ergebnisse des Security Command Center auf.

    Zu Ergebnissen

  2. Wählen Sie Ihr Google Cloud Projekt oder Ihre Organisation aus.
  3. Wählen Sie im Abschnitt Schnellfilter im Unterabschnitt Anzeigename der Quelle die Option Sicherheitslückenbewertung aus. Die Ergebnisse der Ergebnisabfrage werden aktualisiert und enthalten nur noch die Ergebnisse aus dieser Quelle.
  4. Klicken Sie in der Spalte Kategorie auf den Namen des Ergebnisses, um die Details eines bestimmten Ergebnisses aufzurufen. Der Detailbereich für das Ergebnis wird geöffnet und der Tab Zusammenfassung wird angezeigt.
  5. Sehen Sie sich auf dem Tab Zusammenfassung die Details des Ergebnisses an, einschließlich Informationen dazu, was erkannt wurde, welche Ressource betroffen ist und – falls verfügbar – welche Schritte Sie unternehmen können, um das Problem zu beheben.
  6. Optional: Klicken Sie auf den Tab JSON, um die vollständige JSON-Definition des Ergebnisses aufzurufen.