Activer et utiliser l'évaluation des failles Artifact Registry

L'évaluation des failles d'Artifact Registry est un service de détection qui vous alerte en cas de failles dans vos images de conteneurs déployées.

Ce service de détection génère des résultats de failles pour les images de conteneurs dans les conditions suivantes :

  • L'image de conteneur est stockée dans Artifact Registry.
  • L'image de conteneur est déployée sur l'un des assets suivants :

    • Cluster Google Kubernetes Engine
    • Service Cloud Run
    • Job Cloud Run
    • App Engine

L'évaluation des failles Artifact Registry crée des résultats pour les failles classées comme étant de gravité HIGH ou CRITICAL. L'évaluation des failles Artifact Registry ne génère pas de résultats pour les failles de gravité inférieure.

Si vos images de conteneurs présentent des failles de gravité MEDIUM ou LOW, vous pouvez les gérer dans l'évaluation des failles d'Artifact Registry, mais Security Command Center ne les affiche pas.

Cycle de vie des résultats

L'évaluation des failles d'Artifact Registry n'analyse que les images extraites au cours des 30 derniers jours. Il continue d'analyser l'image et de créer ou de mettre à jour les résultats tant que l'image n'a pas été extraite depuis plus de 30 jours.

Une fois les résultats de l'évaluation des failles d'Artifact Registry créés, vous pouvez les interroger jusqu'à 30 jours après la dernière mise à jour des résultats. Security Command Center conserve les résultats de l'évaluation des failles d'Artifact Registry à l'état ACTIVE pendant 30 jours après la dernière mise à jour.

Si l'asset associé au résultat est supprimé dans les trois jours suivant la dernière mise à jour, l'évaluation des failles d'Artifact Registry change l'état du résultat de state à INACTIVE. Si l'asset est supprimé plus de trois jours après la dernière analyse, le résultat reste ACTIVE pendant sept jours, après quoi l'état passe à INACTIVE.

Security Command Center supprime les résultats de l'évaluation des failles d'Artifact Registry sept jours après leur désactivation.

Pour en savoir plus sur la conservation des données Security Command Center, consultez Conservation des données.

Activer l'évaluation des failles Artifact Registry

Pour que l'évaluation des failles d'Artifact Registry génère des résultats dans Security Command Center pour les images de conteneurs déployées stockées dans Artifact Registry, l'API Container Scanning doit être activée pour votre projet et Security Command Center doit être activé au niveau de l'organisation.

Si vous n'avez pas activé l'API Container Scanning, procédez comme suit :

  1. Dans la console Google Cloud , accédez à la page API Container Scanning.

    Accéder à l'API Container Scanning

  2. Sélectionnez le projet pour lequel vous souhaitez activer l'API Container Scanning.

  3. Cliquez sur Activer.

Security Command Center affiche les résultats des images de conteneurs vulnérables analysées et déployées activement sur les ressources d'exécution compatibles. Toutefois, le service de détection se comporte différemment selon la date à laquelle vous avez activé Security Command Center et l'API Container Scanning.

Scénario d'activation Comportement du service de détection

Vous avez activé Security Command Center après avoir activé l'API Container Scanning et déployé une image de conteneur.

L'évaluation des failles d'Artifact Registry génère des résultats pour les failles existantes détectées lors des précédentes analyses Artifact Registry dans les 24 heures suivant l'activation.

Vous avez activé Security Command Center et déployé une image de conteneur avant d'activer l'API Container Scanning.

L'évaluation des failles d'Artifact Registry ne génère pas automatiquement de résultats de failles pour les images de conteneurs que vous avez déployées avant d'activer l'API, tant qu'une nouvelle analyse n'est pas déclenchée. Pour déclencher manuellement une nouvelle analyse, redéployez l'image de conteneur sur la même ressource d'exécution. L'évaluation des failles Artifact Registry génère immédiatement des résultats si des failles sont détectées lors de l'analyse.

Vous avez activé Security Command Center et l'API Container Scanning avant de déployer une image de conteneur.

L'image de conteneur nouvellement déployée est immédiatement analysée dans Artifact Registry. L'évaluation des failles d'Artifact Registry génère des résultats si des failles sont détectées lors de l'analyse.

Désactiver l'évaluation des failles Artifact Registry

Pour désactiver l'évaluation des failles d'Artifact Registry, procédez comme suit :

  1. Dans la console Google Cloud , accédez à la page Détails de l'API/du service pour l'API Container Scanning.

    Accéder aux détails de l'API/du service

  2. Sélectionnez le projet pour lequel vous souhaitez désactiver l'API Container Scanning.

  3. Cliquez sur Désactiver l'API.

Security Command Center n'affiche pas les résultats des failles détectées lors des futures analyses d'images de conteneurs.

Vous pouvez également désactiver l'évaluation des failles Artifact Registry en désactivant l'ID de source "Évaluation des failles" dans les paramètres Security Command Center. Toutefois, nous ne le recommandons pas. Si vous désactivez l'ID de source de l'évaluation des failles, tous les services de détection classés sous cet ID seront désactivés. Nous vous recommandons donc de désactiver l'API Container Scanning en suivant la procédure ci-dessus.

Afficher les résultats de l'évaluation des failles Artifact Registry dans la console

  1. Dans la console Google Cloud , accédez à la page Résultats de Security Command Center.

    Accéder aux résultats

  2. Sélectionnez votre projet ou votre organisation Google Cloud .
  3. Dans la sous-section Nom à afficher pour la source de la section Filtres rapides, sélectionnez Évaluation des failles. Les résultats de la requête sont mis à jour pour n'afficher que les résultats provenant de cette source.
  4. Pour afficher les détails d'un résultat spécifique, cliquez sur son nom dans la colonne Catégorie. Le panneau de détails du résultat s'ouvre et affiche l'onglet Résumé.
  5. Dans l'onglet Résumé, examinez les détails du résultat, y compris les informations sur ce qui a été détecté, la ressource concernée et, le cas échéant, les étapes à suivre pour corriger le résultat.
  6. Facultatif : Pour afficher la définition JSON complète du résultat, cliquez sur l'onglet JSON.