Penilaian kerentanan Artifact Registry adalah layanan deteksi yang memberi tahu Anda tentang kerentanan dalam image container yang di-deploy.
Layanan deteksi ini menghasilkan temuan kerentanan untuk image container dalam kondisi berikut:
- Image container disimpan di Artifact Registry.
Image container di-deploy ke salah satu aset berikut:
- Cluster Google Kubernetes Engine
- Layanan Cloud Run
- Tugas Cloud Run
- App Engine
Penilaian kerentanan Artifact Registry membuat temuan untuk kerentanan yang diklasifikasikan sebagai tingkat keparahan HIGH atau CRITICAL. Penilaian kerentanan Artifact Registry tidak akan menghasilkan temuan untuk kerentanan yang memiliki tingkat keparahan lebih rendah.
Jika image container Anda memiliki kerentanan tingkat keparahan MEDIUM atau LOW, Anda dapat mengelolanya dalam penilaian kerentanan Artifact Registry, tetapi Security Command Center tidak menampilkannya.
Siklus proses temuan
Penilaian kerentanan Artifact Registry hanya memindai image yang diambil dalam 30 hari terakhir. Layanan ini akan terus memindai image dan membuat atau memperbarui temuan hingga image tidak diambil selama lebih dari 30 hari.
Setelah temuan penilaian kerentanan Artifact Registry dibuat, temuan tersebut akan tetap tersedia untuk Anda kueri hingga 30 hari setelah pembaruan temuan terakhir. Security Command Center menyimpan temuan penilaian kerentanan Artifact Registry dalam status ACTIVE selama 30 hari setelah pembaruan terakhir.
Jika aset yang terkait dengan temuan dihapus dalam waktu 3 hari sejak waktu pembaruan terakhir, penilaian kerentanan Artifact Registry akan mengubah state temuan menjadi INACTIVE. Jika
aset dihapus lebih dari 3 hari setelah pemindaian terakhir, temuan akan tetap
ACTIVE selama 7 hari, setelah itu statusnya akan berubah menjadi INACTIVE.
Security Command Center menghapus temuan penilaian kerentanan Artifact Registry 7 hari setelah temuan tersebut dinonaktifkan.
Untuk mengetahui informasi selengkapnya tentang retensi data Security Command Center, lihat Retensi data.
Mengaktifkan penilaian kerentanan Artifact Registry
Agar penilaian kerentanan Artifact Registry dapat menghasilkan temuan di Security Command Center untuk image container yang di-deploy dan disimpan di Artifact Registry, the Container Scanning API harus diaktifkan untuk project Anda dan Security Command Center harus diaktifkan di tingkat organisasi.
Jika Anda belum mengaktifkan Container Scanning API, lakukan hal berikut:
Di Google Cloud konsol, buka halaman Container Scanning API.
Pilih project yang ingin Anda aktifkan Container Scanning API-nya.
Klik Enable.
Security Command Center menampilkan temuan untuk image container rentan yang dipindai dan di-deploy secara aktif ke aset runtime yang didukung. Namun, layanan deteksi berperilaku berbeda bergantung pada kapan Anda mengaktifkan Security Command Center dan kapan Anda mengaktifkan Container Scanning API.
| Skenario pengaktifan | Perilaku layanan deteksi |
|---|---|
|
Anda mengaktifkan Security Command Center setelah mengaktifkan Container Scanning API dan men-deploy image container. |
Penilaian kerentanan Artifact Registry menghasilkan temuan untuk kerentanan yang ada dan ditemukan dengan pemindaian Artifact Registry sebelumnya dalam waktu 24 jam setelah pengaktifan. |
|
Anda mengaktifkan Security Command Center dan men-deploy image container sebelum mengaktifkan Container Scanning API. |
Penilaian kerentanan Artifact Registry tidak otomatis menghasilkan temuan kerentanan untuk image container yang Anda deploy sebelum mengaktifkan API hingga pemindaian baru dipicu. Untuk memicu pemindaian baru secara manual, deploy ulang image container ke resource runtime yang sama. Penilaian kerentanan Artifact Registry akan langsung menghasilkan temuan jika ada kerentanan yang terdeteksi selama pemindaian. |
|
Anda mengaktifkan Security Command Center dan Container Scanning API sebelum men-deploy image container. |
Image container yang baru di-deploy akan langsung dipindai di Artifact Registry dan penilaian kerentanan Artifact Registry akan menghasilkan temuan jika ada kerentanan yang terdeteksi oleh pemindaian. |
Menonaktifkan penilaian kerentanan Artifact Registry
Untuk menonaktifkan penilaian kerentanan Artifact Registry, lakukan hal berikut:
Di Google Cloud konsol, buka halaman API/Service Details untuk Container Scanning API.
Pilih project yang ingin Anda nonaktifkan Container Scanning API-nya.
Klik Disable API.
Security Command Center tidak menampilkan temuan untuk kerentanan yang terdeteksi dalam pemindaian image container mendatang.
Anda juga dapat menonaktifkan penilaian kerentanan Artifact Registry dengan menonaktifkan ID sumber Vulnerability Assessment di setelan Security Command Center. Namun, sebaiknya jangan lakukan hal ini. Menonaktifkan ID sumber Vulnerability Assessment akan menonaktifkan semua layanan deteksi yang diklasifikasikan di bawah ID sumber Vulnerability Assessment. Oleh karena itu, sebaiknya nonaktifkan Container Scanning API dengan prosedur sebelumnya.
Melihat temuan penilaian kerentanan Artifact Registry di konsol
-
Di Google Cloud konsol, buka halaman Findings Security Command Center.
- Pilih Google Cloud project atau organisasi Anda.
- Di bagian Quick filters, di subbagian Source display name, pilih Vulnerability Assessment. Hasil kueri temuan akan diperbarui untuk hanya menampilkan temuan dari sumber ini.
- Untuk melihat detail temuan tertentu, klik nama temuan di kolom Category. Panel detail untuk temuan akan terbuka dan menampilkan tab Summary.
- Di tab Summary, tinjau detail temuan, termasuk informasi tentang apa yang terdeteksi, resource yang terpengaruh, dan—jika tersedia—langkah-langkah yang dapat Anda lakukan untuk memperbaiki temuan.
- Opsional: Untuk melihat definisi JSON lengkap temuan, klik tab JSON.