A avaliação de vulnerabilidades do Artifact Registry é um serviço de detecção que alerta sobre vulnerabilidades nas imagens de contêiner implantadas.
Esse serviço de detecção gera descobertas de vulnerabilidade para imagens de contêiner nas seguintes condições:
- A imagem do contêiner é armazenada no Artifact Registry.
A imagem do contêiner é implantada em um dos seguintes recursos:
- Cluster do Google Kubernetes Engine
- Serviço do Cloud Run
- Job do Cloud Run
- App Engine
A avaliação de vulnerabilidades do Artifact Registry cria descobertas para vulnerabilidades classificadas como gravidade HIGH ou CRITICAL. A avaliação de vulnerabilidades do Artifact Registry não gera descobertas para vulnerabilidades que têm uma gravidade menor.
Se as imagens de contêiner tiverem vulnerabilidades de gravidade MEDIUM ou LOW, você poderá gerenciá-las na avaliação de vulnerabilidades do Artifact Registry, mas o Security Command Center não as mostrará.
Ciclo de vida da descoberta
A avaliação de vulnerabilidades do Artifact Registry só verifica imagens que foram extraídas nos últimos 30 dias. Ela continua verificando a imagem e criando ou atualizando descobertas até que a imagem não seja extraída por mais de 30 dias.
Depois que as descobertas da avaliação de vulnerabilidades do Artifact Registry são criadas, elas permanecem disponíveis para consulta por até 30 dias após a última atualização da descoberta. O Security Command Center mantém as descobertas da avaliação de vulnerabilidades do Artifact Registry no estado ACTIVE por 30 dias após a última atualização.
Se o recurso relacionado à descoberta for excluído em até 3 dias após a última atualização, a avaliação de vulnerabilidades do Artifact Registry mudará o state da descoberta para INACTIVE. Se
o recurso for excluído mais de 3 dias após a última verificação, a descoberta permanecerá
ACTIVE por 7 dias, após os quais o estado mudará para INACTIVE.
O Security Command Center exclui as descobertas da avaliação de vulnerabilidades do Artifact Registry 7 dias após a desativação.
Para saber mais sobre a retenção de dados do Security Command Center, consulte Retenção de dados.
Ativar a avaliação de vulnerabilidades do Artifact Registry
Para que a avaliação de vulnerabilidades do Artifact Registry gere descobertas no Security Command Center para imagens de contêiner implantadas armazenadas no Artifact Registry, a API Container Scanning precisa estar ativada para seu projeto e o Security Command Center precisa ser ativado no nível da organização.
Se você não ativou a API Container Scanning, faça o seguinte:
No Google Cloud console do, acesse a página API Container Scanning.
Selecione o projeto em que você quer ativar a API Container Scanning.
Clique em Ativar.
O Security Command Center mostra descobertas para imagens de contêiner vulneráveis verificadas que são implantadas ativamente em recursos de ambiente de execução compatíveis. No entanto, o serviço de detecção se comporta de maneira diferente, dependendo de quando você ativou o Security Command Center e quando ativou a API Container Scanning.
| Cenário de ativação | Comportamento do serviço de detecção |
|---|---|
|
Você ativou o Security Command Center depois de ativar a API Container Scanning e implantar uma imagem do contêiner. |
A avaliação de vulnerabilidades do Artifact Registry gera descobertas para vulnerabilidades encontradas com verificações anteriores do Artifact Registry em até 24 horas após a ativação. |
|
Você ativou o Security Command Center e implantou uma imagem de contêiner antes de ativar a API Container Scanning. |
A avaliação de vulnerabilidades do Artifact Registry não gera automaticamente descobertas de vulnerabilidade para imagens de contêiner implantadas antes de ativar a API até que uma nova verificação seja acionada. Para acionar manualmente uma nova verificação, reimplemente a imagem de contêiner no mesmo recurso de ambiente de execução. A avaliação de vulnerabilidades do Artifact Registry gera descobertas imediatamente se alguma vulnerabilidade for detectada durante a verificação. |
|
Você ativou o Security Command Center e a API Container Scanning antes de implantar uma imagem de contêiner. |
A imagem de contêiner recém-implantada é verificada imediatamente no Artifact Registry, e a avaliação de vulnerabilidades do Artifact Registry gera descobertas se alguma vulnerabilidade for detectada pela verificação. |
Desativar a avaliação de vulnerabilidades do Artifact Registry
Para desativar a avaliação de vulnerabilidades do Artifact Registry, faça o seguinte:
No Google Cloud console do, acesse a página Detalhes da API/serviço da API Container Scanning.
Selecione o projeto em que você quer desativar a API Container Scanning.
Clique em Desativar API.
O Security Command Center não mostra descobertas de vulnerabilidades detectadas em verificações futuras de imagens de contêiner.
Também é possível desativar a avaliação de vulnerabilidades do Artifact Registry desativando o ID da origem da avaliação de vulnerabilidades nas configurações do Security Command Center. No entanto, isso não é recomendável. A desativação do ID da origem da avaliação de vulnerabilidades desativará todos os serviços de detecção classificados no ID da origem da avaliação de vulnerabilidades. Portanto, recomendamos desativar a API Container Scanning com o procedimento anterior.
Conferir as descobertas da avaliação de vulnerabilidades do Artifact Registry no console
-
No Google Cloud console do, acesse a página Descobertas do Security Command Center.
- Selecioneo seu Google Cloud projeto ou a organização.
- Na seção Filtros rápidos, na subseção Nome de exibição da origem, selecione Avaliação de vulnerabilidades. Os resultados da consulta de descobertas são atualizados para mostrar apenas as descobertas dessa fonte.
- Para visualizar os detalhes de uma descoberta específica, clique no nome dela na coluna Categoria. O painel de detalhes da descoberta é aberto e mostra a guia Resumo.
- Na guia Resumo, revise os detalhes da descoberta, incluindo informações sobre o que foi detectado, o recurso afetado e, se disponível, as etapas que você pode seguir para corrigir a descoberta.
- Opcional: para conferir a definição JSON completa da descoberta, clique na guia JSON.