L'évaluation des failles d'Artifact Registry est un service de détection qui vous alerte en cas de failles dans vos images de conteneurs déployées.
Ce service de détection génère des résultats de failles pour les images de conteneurs dans les conditions suivantes :
- L'image de conteneur est stockée dans Artifact Registry.
L'image de conteneur est déployée sur l'un des éléments suivants :
- Cluster Google Kubernetes Engine
- Service Cloud Run
- Job Cloud Run
- App Engine
L'évaluation des failles Artifact Registry met en évidence les failles classées comme étant de gravité HIGH ou CRITICAL. L'évaluation des failles Artifact Registry ne génère pas de résultats pour les failles de gravité inférieure.
Si vous activez l'évaluation des failles Artifact Registry avec Security Command Center, l'évaluation des failles Artifact Registry écrit automatiquement les résultats de gravité élevée et critique dans Security Command Center. Si vos images de conteneurs présentent des failles de niveau moyen ou faible, vous pouvez les gérer dans l'évaluation des failles d'Artifact Registry, mais Security Command Center ne les affiche pas.
L'évaluation des failles d'Artifact Registry n'analyse que les images extraites au cours des 30 derniers jours. L'évaluation des failles Artifact Registry continue d'analyser l'image et de créer de nouveaux résultats tant que l'image n'a pas été extraite depuis plus de 30 jours.
Une fois les résultats de l'évaluation des failles d'Artifact Registry générés, vous pouvez les interroger jusqu'à 30 jours après la dernière mise à jour des résultats des failles. Pour en savoir plus sur la conservation des données Security Command Center, consultez Conservation des données.
Activer l'évaluation des failles Artifact Registry
Pour que l'évaluation des failles d'Artifact Registry génère des résultats dans Security Command Center pour les images de conteneurs déployées stockées dans Artifact Registry, l'API Container Scanning doit être activée pour votre projet et Security Command Center doit être activé au niveau de l'organisation.
Si vous n'avez pas activé l'API Container Scanning, procédez comme suit :
Dans la console Google Cloud , accédez à la page API Container Scanning.
Sélectionnez le projet pour lequel vous souhaitez activer l'API Container Scanning.
Cliquez sur Activer.
Security Command Center affiche les résultats des images de conteneurs vulnérables analysées et déployées activement sur les ressources d'exécution applicables. Toutefois, le service de détection se comporte différemment selon la date à laquelle vous avez activé Security Command Center et l'API Container Scanning.
| Scénario d'activation | Comportement du service de détection |
|---|---|
|
Vous avez activé Security Command Center après avoir activé l'API Container Scanning et déployé une image de conteneur. |
L'évaluation des failles d'Artifact Registry génère des résultats pour les failles existantes détectées lors des précédentes analyses Artifact Registry dans les 24 heures suivant l'activation. |
|
Vous avez activé Security Command Center et déployé une image de conteneur avant d'activer l'API Container Scanning. |
L'évaluation des failles d'Artifact Registry ne génère pas automatiquement de résultats de failles pour les images de conteneurs que vous avez déployées avant d'activer l'API, tant qu'une nouvelle analyse n'est pas déclenchée. Pour déclencher manuellement une nouvelle analyse, redéployez l'image de conteneur sur la même ressource d'exécution. L'évaluation des failles d'Artifact Registry génère immédiatement des résultats si des failles sont détectées lors de l'analyse. |
|
Vous avez activé Security Command Center et l'API Container Scanning avant de déployer une image de conteneur. |
L'image de conteneur nouvellement déployée est immédiatement analysée dans Artifact Registry. L'évaluation des failles d'Artifact Registry génère des résultats si des failles sont détectées lors de l'analyse. |
Désactiver l'évaluation des failles Artifact Registry
Pour désactiver l'évaluation des failles d'Artifact Registry, procédez comme suit :
Dans la console Google Cloud , accédez à la page Détails de l'API/du service pour l'API Container Scanning.
Sélectionnez le projet pour lequel vous souhaitez désactiver l'API Container Scanning.
Cliquez sur Désactiver l'API.
Security Command Center n'affiche pas les résultats des failles détectées lors des futures analyses d'images de conteneurs. Security Command Center conserve les résultats de l'évaluation des failles d'Artifact Registry actifs pendant 30 jours après la dernière mise à jour des résultats. Les résultats sont ensuite désactivés et supprimés sept jours après la désactivation. Pour en savoir plus sur la conservation des données Security Command Center, consultez Conservation des données.
Vous pouvez également désactiver l'évaluation des failles Artifact Registry en désactivant l'ID de source "Évaluation des failles" dans les paramètres Security Command Center. Toutefois, nous ne le recommandons pas. Si vous désactivez l'ID de source de l'évaluation des failles, tous les services de détection classés sous cet ID seront désactivés. Par conséquent, nous vous recommandons de désactiver l'API Container Scanning en suivant la procédure ci-dessus.
Afficher les résultats de l'évaluation des failles Artifact Registry dans la console
-
Dans la console Google Cloud , accédez à la page Résultats de Security Command Center.
- Sélectionnez votre projet ou votre organisation Google Cloud .
- Dans la sous-section Nom à afficher pour la source de la section Filtres rapides, sélectionnez Évaluation des failles. Les résultats de la requête sont mis à jour pour n'afficher que les résultats provenant de cette source.
- Pour afficher les détails d'un résultat spécifique, cliquez sur son nom dans la colonne Catégorie. Le panneau de détails du résultat s'ouvre et affiche l'onglet Résumé.
- Dans l'onglet Résumé, examinez les détails du résultat, y compris les informations sur ce qui a été détecté, la ressource concernée et, le cas échéant, les étapes à suivre pour corriger le résultat.
- Facultatif : Pour afficher la définition JSON complète du résultat, cliquez sur l'onglet JSON.