Ativar e usar a avaliação de vulnerabilidades do Artifact Registry

A avaliação de vulnerabilidades do Artifact Registry é um serviço de detecção que alerta sobre vulnerabilidades nas imagens de contêiner implantadas.

Esse serviço de detecção gera descobertas de vulnerabilidades para imagens de contêiner nas seguintes condições:

  • A imagem do contêiner está armazenada em Artifact Registry.
  • A imagem do contêiner é implantada em um dos seguintes recursos:

    • Cluster do Google Kubernetes Engine
    • Serviço do Cloud Run
    • Job do Cloud Run
    • App Engine

A avaliação de vulnerabilidades do Artifact Registry mostra descobertas de vulnerabilidades classificadas como gravidade HIGH ou CRITICAL. A avaliação de vulnerabilidades do Artifact Registry não gera descobertas para vulnerabilidades que têm uma gravidade menor.

Se você ativar a avaliação de vulnerabilidades do Artifact Registry com o Security Command Center, a avaliação de vulnerabilidades do Artifact Registry gravará automaticamente descobertas altas e críticas no Security Command Center. Se as imagens de contêiner tiverem vulnerabilidades categorizadas como médias ou baixas, você poderá gerenciá-las na avaliação de vulnerabilidades do Artifact Registry, mas o Security Command Center não as mostrará.

A avaliação de vulnerabilidades do Artifact Registry só verifica imagens que foram extraídas nos últimos 30 dias. A avaliação de vulnerabilidades do Artifact Registry continua verificando a imagem e criando novas descobertas até que a imagem não seja extraída por mais de 30 dias.

Depois que as descobertas da avaliação de vulnerabilidades do Artifact Registry são geradas, elas permanecem disponíveis para consulta por até 30 dias após a última atualização da descoberta de vulnerabilidade. Para saber mais sobre a retenção de dados do Security Command Center, consulte Retenção de dados.

Ativar a avaliação de vulnerabilidades do Artifact Registry

Para que a avaliação de vulnerabilidades do Artifact Registry gere descobertas no Security Command Center para imagens de contêiner implantadas armazenadas no Artifact Registry, a API Container Scanning precisa estar ativada para seu projeto e o Security Command Center precisa ser ativado no nível da organização.

Se você não ativou a API Container Scanning, faça o seguinte:

  1. No Google Cloud console do, acesse a página API Container Scanning.

    Acessar a API Container Scanning

  2. Selecione o projeto em que você quer ativar a API Container Scanning.

  3. Clique em Ativar.

O Security Command Center mostra descobertas de imagens de contêiner vulneráveis verificadas que estão ativamente implantadas nos recursos de ambiente de execução aplicáveis. No entanto, o serviço de detecção se comporta de maneira diferente dependendo de quando você ativou o Security Command Center e quando ativou a API Container Scanning.

Cenário de ativação Comportamento do serviço de detecção

Você ativou o Security Command Center depois de ativar a API Container Scanning e implantar uma imagem do contêiner.

A avaliação de vulnerabilidades do Artifact Registry gera descobertas de vulnerabilidades encontradas com verificações anteriores do Artifact Registry em até 24 horas após a ativação.

Você ativou o Security Command Center e implantou uma imagem de contêiner antes de ativar a API Container Scanning.

A avaliação de vulnerabilidades do Artifact Registry não gera automaticamente descobertas de vulnerabilidades para imagens de contêiner implantadas antes de ativar a API até que uma nova verificação seja acionada. Para acionar manualmente uma nova verificação, reimplemente a imagem de contêiner no mesmo recurso de ambiente de execução. A avaliação de vulnerabilidades do Artifact Registry gera descobertas imediatamente se alguma vulnerabilidade for detectada durante a verificação.

Você ativou o Security Command Center e a API Container Scanning antes de implantar uma imagem de contêiner.

A imagem de contêiner recém-implantada é verificada imediatamente no Artifact Registry, e a avaliação de vulnerabilidades do Artifact Registry gera descobertas se alguma vulnerabilidade for detectada pela verificação.

Desativar a avaliação de vulnerabilidades do Artifact Registry

Para desativar a avaliação de vulnerabilidades do Artifact Registry, faça o seguinte:

  1. No Google Cloud console do, acesse a página Detalhes da API/serviço da API Container Scanning.

    Acessar detalhes da API/serviço

  2. Selecione o projeto em que você quer desativar a API Container Scanning.

  3. Clique em Desativar API.

O Security Command Center não mostra descobertas de vulnerabilidades detectadas em verificações futuras de imagens de contêiner. O Security Command Center mantém as descobertas da avaliação de vulnerabilidades do Artifact Registry ativas por 30 dias após a última atualização da descoberta de vulnerabilidade. As descobertas são desativadas e excluídas 7 dias após a desativação. Para saber mais sobre a retenção de dados do Security Command Center, consulte Retenção de dados.

Também é possível desativar a avaliação de vulnerabilidades do Artifact Registry desativando o ID da origem da avaliação de vulnerabilidades nas configurações do Security Command Center. No entanto, não recomendamos isso. A desativação do ID da origem da avaliação de vulnerabilidades desativará todos os serviços de detecção classificados no ID da origem da avaliação de vulnerabilidades. Portanto, recomendamos desativar a API Container Scanning com o procedimento anterior.

Conferir as descobertas da avaliação de vulnerabilidades do Artifact Registry no console

  1. No Google Cloud console do, acesse a página Descobertas do Security Command Center.

    Acessar descobertas

  2. Selecioneo seu Google Cloud projeto ou a organização.
  3. Na seção Filtros rápidos, na subseção Nome de exibição da origem, selecione Avaliação de vulnerabilidades. Os resultados da consulta de descobertas são atualizados para mostrar apenas as descobertas dessa fonte.
  4. Para visualizar os detalhes de uma descoberta específica, clique no nome dela na coluna Categoria. O painel de detalhes da descoberta é aberto e mostra a guia Resumo.
  5. Na guia Resumo, revise os detalhes da descoberta, incluindo informações sobre o que foi detectado, o recurso afetado e, se disponível, as etapas que você pode seguir para corrigir a descoberta.
  6. Opcional: para conferir a definição JSON completa da descoberta, clique na guia JSON.