Sicherheitslückenbewertung für Artifact Registry aktivieren und verwenden

Die Sicherheitslückenbewertung von Artifact Registry ist ein Erkennungsdienst, der Sie über Sicherheitslücken in Ihren bereitgestellten Container-Images informiert.

Dieser Erkennungsdienst generiert unter den folgenden Bedingungen Ergebnisse zu Sicherheitslücken in Container-Images:

  • Das Container-Image ist in Artifact Registry gespeichert.
  • Das Container-Image wird in einem der folgenden Assets bereitgestellt:

    • Google Kubernetes Engine-Cluster
    • Cloud Run-Dienst
    • Cloud Run-Job
    • App Engine

Die Sicherheitslückenbewertung von Artifact Registry erstellt Ergebnisse für Sicherheitslücken, die als HIGH oder CRITICAL eingestuft sind. Die Sicherheitslückenbewertung von Artifact Registry generiert keine Ergebnisse für Sicherheitslücken mit einem niedrigeren Schweregrad.

Wenn Ihre Container-Images Sicherheitslücken mit dem Schweregrad MEDIUM oder LOW aufweisen, können Sie diese in der Sicherheitslückenbewertung von Artifact Registry verwalten. In Security Command Center werden sie jedoch nicht angezeigt.

Lebenszyklus von Ergebnissen

Die Sicherheitslückenbewertung von Artifact Registry scannt nur Images, die in den letzten 30 Tagen abgerufen wurden. Das Image wird weiterhin gescannt und es werden Ergebnisse erstellt oder aktualisiert, bis es seit mehr als 30 Tagen nicht mehr abgerufen wurde.

Nachdem Ergebnisse der Sicherheitslückenbewertung von Artifact Registry erstellt wurden, können Sie sie bis zu 30 Tage nach der letzten Aktualisierung der Ergebnisse abfragen. In Security Command Center bleiben die Ergebnisse der Sicherheitslückenbewertung von Artifact Registry 30 Tage nach der letzten Aktualisierung im Status ACTIVE.

Wenn das Asset, auf das sich das Ergebnis bezieht, innerhalb von drei Tagen nach der letzten Aktualisierung gelöscht wird, ändert die Sicherheitslückenbewertung von Artifact Registry den state des Ergebnisses in INACTIVE. Wenn das Asset mehr als drei Tage nach dem letzten Scan gelöscht wird, bleibt das Ergebnis ACTIVE sieben Tage lang. Danach ändert sich der Status in INACTIVE.

Security Command Center löscht Ergebnisse der Sicherheitslückenbewertung von Artifact Registry sieben Tage nach ihrer Deaktivierung.

Weitere Informationen zur Datenaufbewahrung in Security Command Center finden Sie unter Datenaufbewahrung.

Sicherheitslückenbewertung von Artifact Registry aktivieren

Damit die Sicherheitslückenbewertung von Artifact Registry Ergebnisse in Security Command Center für bereitgestellte Container-Images generieren kann, die in Artifact Registry gespeichert sind, muss die Container Scanning API für Ihr Projekt aktiviert und Security Command Center auf Organisationsebene aktiviert sein.

Wenn Sie die Container Scanning API noch nicht aktiviert haben, gehen Sie so vor:

  1. Rufen Sie in der Google Cloud Console die Seite Container Scanning API auf.

    Zur Container Scanning API

  2. Wählen Sie das Projekt aus, für das Sie die Container Scanning API aktivieren möchten.

  3. Klicken Sie auf Aktivieren.

In Security Command Center werden Ergebnisse für gescannte Container-Images mit Sicherheitslücken angezeigt, die aktiv in unterstützten Laufzeit-Assets bereitgestellt werden. Das Verhalten des Erkennungsdienstes hängt jedoch davon ab, wann Sie Security Command Center und wann Sie die Container Scanning API aktiviert haben.

Aktivierungsszenario Verhalten des Erkennungsdienstes

Sie haben Security Command Center nach der Aktivierung der Container Scanning API aktiviert und ein Container-Image bereitgestellt.

Die Sicherheitslückenbewertung von Artifact Registry generiert innerhalb von 24 Stunden nach der Aktivierung Ergebnisse für vorhandene Sicherheitslücken, die bei früheren Artifact Registry-Scans gefunden wurden.

Sie haben Security Command Center aktiviert und ein Container-Image bereitgestellt, bevor Sie die Container Scanning API aktiviert haben.

Die Sicherheitslückenbewertung von Artifact Registry generiert nicht automatisch Ergebnisse zu Sicherheitslücken für Container-Images, die Sie vor der Aktivierung der API bereitgestellt haben, bis ein neuer Scan ausgelöst wird. Wenn Sie manuell einen neuen Scan auslösen möchten, stellen Sie das Container-Image noch einmal in derselben Laufzeitressource bereit. Die Sicherheitslückenbewertung von Artifact Registry generiert sofort Ergebnisse, wenn beim Scan Sicherheitslücken erkannt werden.

Sie haben Security Command Center und die Container Scanning API aktiviert, bevor Sie ein Container-Image bereitgestellt haben.

Das neu bereitgestellte Container-Image wird sofort in Artifact Registry gescannt. Die Sicherheitslückenbewertung von Artifact Registry generiert Ergebnisse, wenn beim Scan Sicherheitslücken erkannt werden.

Sicherheitslückenbewertung von Artifact Registry deaktivieren

So deaktivieren Sie die Sicherheitslückenbewertung von Artifact Registry:

  1. Rufen Sie in der Google Cloud Console die Seite API-/Dienstdetails für die Container Scanning API auf.

    Zu den API-/Dienstdetails

  2. Wählen Sie das Projekt aus, für das Sie die Container Scanning API deaktivieren möchten.

  3. Klicken Sie auf API deaktivieren.

In Security Command Center werden keine Ergebnisse für Sicherheitslücken angezeigt, die bei zukünftigen Container-Image-Scans erkannt werden.

Sie können die Sicherheitslückenbewertung von Artifact Registry auch deaktivieren, indem Sie die Quell-ID der Sicherheitslückenbewertung in den Security Command Center-Einstellungen deaktivieren. Wir empfehlen dies jedoch nicht. Wenn Sie die Quell-ID der Sicherheitslückenbewertung deaktivieren, werden alle Erkennungsdienste deaktiviert, die unter dieser Quell-ID klassifiziert sind. Daher empfehlen wir, die Container Scanning API mit der oben beschriebenen Methode zu deaktivieren.

Ergebnisse der Sicherheitslückenbewertung von Artifact Registry in der Konsole ansehen

  1. Rufen Sie in der Google Cloud Console die Seite Ergebnisse von Security Command Center auf.

    Zu Ergebnissen

  2. Wählen Sie Ihr Google Cloud Projekt oder Ihre Organisation aus.
  3. Wählen Sie im Abschnitt Schnellfilter im Unterabschnitt Anzeigename der Quelle die Option Sicherheitslückenbewertung aus. Die Ergebnisse der Ergebnisabfrage werden aktualisiert, sodass nur die Ergebnisse aus dieser Quelle angezeigt werden.
  4. Klicken Sie in der Spalte Kategorie auf den Namen des Ergebnisses, um die Details eines bestimmten Ergebnisses aufzurufen. Der Detailbereich für das Ergebnis wird geöffnet und der Tab Zusammenfassung wird angezeigt.
  5. Prüfen Sie auf dem Tab Zusammenfassung die Details des Ergebnisses, einschließlich Informationen zu dem, was erkannt wurde, der betroffenen Ressource und – falls verfügbar – Schritten, die Sie zur Behebung des Ergebnisses ausführen können.
  6. Optional: Klicken Sie auf den Tab JSON, um die vollständige JSON-Definition des Ergebnisses aufzurufen.