Habilita y usa la evaluación de vulnerabilidades de Artifact Registry

La evaluación de vulnerabilidades de Artifact Registry es un servicio de detección que te alerta sobre las vulnerabilidades en las imágenes de contenedor implementadas.

Este servicio de detección genera hallazgos de vulnerabilidades para imágenes de contenedores en las siguientes condiciones:

  • La imagen del contenedor se almacena en Artifact Registry.
  • La imagen de contenedor se implementa en uno de los siguientes recursos:

    • Clúster de Google Kubernetes Engine
    • Servicio de Cloud Run
    • Trabajo de Cloud Run
    • App Engine

La evaluación de vulnerabilidades de Artifact Registry muestra los hallazgos de vulnerabilidades clasificadas como de gravedad HIGH o CRITICAL. La evaluación de vulnerabilidades de Artifact Registry no generará hallazgos para las vulnerabilidades que tengan una gravedad menor.

Si habilitas la evaluación de vulnerabilidades de Artifact Registry con Security Command Center, la evaluación de vulnerabilidades de Artifact Registry escribirá automáticamente los resultados de gravedad alta y crítica en Security Command Center. Si tus imágenes de contenedor tienen vulnerabilidades clasificadas como medias o bajas, puedes administrarlas en la evaluación de vulnerabilidades de Artifact Registry, pero Security Command Center no las muestra.

La evaluación de vulnerabilidades de Artifact Registry solo analiza las imágenes que se extrajeron en los últimos 30 días. La evaluación de vulnerabilidades de Artifact Registry sigue analizando la imagen y creando nuevos hallazgos hasta que la imagen no se extrae durante más de 30 días.

Después de que se generan los hallazgos de la evaluación de vulnerabilidades de Artifact Registry, permanecen disponibles para que los consultes hasta 30 días después de la última actualización de los hallazgos de vulnerabilidades. Para obtener más información sobre la retención de datos de Security Command Center, consulta Retención de datos.

Habilita la evaluación de vulnerabilidades de Artifact Registry

Para que la evaluación de vulnerabilidades de Artifact Registry genere hallazgos en Security Command Center sobre las imágenes de contenedor implementadas y almacenadas en Artifact Registry, la API de Container Scanning debe estar habilitada para tu proyecto y Security Command Center debe estar activado a nivel de la organización.

Si no habilitaste la API de Container Scanning, haz lo siguiente:

  1. En la consola de Google Cloud , ve a la página de la API de Container Scanning.

    Ir a la API de Container Scanning

  2. Selecciona el proyecto para el que deseas habilitar la API de Container Scanning.

  3. Haz clic en Habilitar.

Security Command Center muestra los hallazgos de las imágenes de contenedor vulnerables analizadas que se implementan de forma activa en los recursos de tiempo de ejecución aplicables. Sin embargo, el servicio de detección se comporta de manera diferente según cuándo habilitaste Security Command Center y cuándo habilitaste la API de Container Scanning.

Situación de habilitación Comportamiento del servicio de detección

Habilitaste Security Command Center después de habilitar la API de Container Scanning y de implementar una imagen de contenedor.

La evaluación de vulnerabilidades de Artifact Registry genera resultados para las vulnerabilidades existentes que se encontraron con análisis anteriores de Artifact Registry en un plazo de 24 horas después de la habilitación.

Habilitaste Security Command Center y, luego, implementaste una imagen de contenedor antes de habilitar la API de Container Scanning.

La evaluación de vulnerabilidades de Artifact Registry no genera automáticamente hallazgos de vulnerabilidades para las imágenes de contenedor que implementaste antes de habilitar la API hasta que se active un análisis nuevo. Para activar manualmente un análisis nuevo, vuelve a implementar la imagen del contenedor en el mismo recurso de tiempo de ejecución. La evaluación de vulnerabilidades de Artifact Registry genera resultados de inmediato si se detectan vulnerabilidades durante el análisis.

Habilitaste Security Command Center y la API de Container Scanning antes de implementar una imagen de contenedor.

La imagen de contenedor recién implementada se analiza de inmediato en Artifact Registry, y la evaluación de vulnerabilidades de Artifact Registry genera resultados si el análisis detecta alguna vulnerabilidad.

Inhabilita la evaluación de vulnerabilidades de Artifact Registry

Para inhabilitar la evaluación de vulnerabilidades de Artifact Registry, haz lo siguiente:

  1. En la consola de Google Cloud , ve a la página API/Service Details de la API de Container Scanning.

    Ir a Detalles del servicio o la API

  2. Selecciona el proyecto para el que deseas inhabilitar la API de Container Scanning.

  3. Haz clic en Inhabilitar API.

Security Command Center no muestra los resultados de las vulnerabilidades detectadas en futuros análisis de imágenes de contenedores. Security Command Center mantiene activos los hallazgos de la evaluación de vulnerabilidades de Artifact Registry durante 30 días después de la última actualización de hallazgos de vulnerabilidades. Luego, se desactivan y se borran 7 días después de la desactivación. Para obtener más información sobre la retención de datos de Security Command Center, consulta Retención de datos.

También puedes inhabilitar la evaluación de vulnerabilidades de Artifact Registry. Para ello, inhabilita el ID de la fuente de Vulnerability Assessment en la configuración de Security Command Center. Sin embargo, no lo recomendamos. Si inhabilitas el ID de la fuente de Evaluación de vulnerabilidades, se inhabilitarán todos los servicios de detección clasificados en ese ID. Por lo tanto, recomendamos inhabilitar la API de Container Scanning con el procedimiento anterior.

Visualiza los resultados de la evaluación de vulnerabilidades de Artifact Registry en la consola

  1. En la consola de Google Cloud , ve a la página Resultados de Security Command Center.

    Acceder a Hallazgos

  2. Selecciona tu Google Cloud organización o proyecto.
  3. En la sección Filtros rápidos, en la subsección Nombre visible de la fuente, selecciona Evaluación de vulnerabilidades. Los resultados de la consulta de los hallazgos se actualizan para mostrar solo los hallazgos de esta fuente.
  4. Para ver los detalles de un hallazgo específico, haz clic en el nombre del hallazgo en la columna Categoría. Se abre el panel de detalles del hallazgo y se muestra la pestaña Resumen.
  5. En la pestaña Resumen, revisa los detalles del hallazgo, incluida la información sobre lo que se detectó, el recurso afectado y, si está disponible, los pasos que puedes seguir para corregir el hallazgo.
  6. Opcional: Para ver la definición completa de JSON del hallazgo, haz clic en la pestaña JSON.