啟用及使用 Artifact Registry 安全漏洞評估功能

Artifact Registry 安全漏洞評估是一項偵測服務,可提醒您已部署容器映像檔中的安全漏洞。

在下列情況下,這項偵測服務會產生容器映像檔的安全漏洞發現結果:

  • 容器映像檔會儲存在 Artifact Registry 中。
  • 容器映像檔會部署至下列其中一項資產:

    • Google Kubernetes Engine 叢集
    • Cloud Run 服務
    • Cloud Run 工作
    • App Engine

Artifact Registry 安全漏洞評估功能會針對分類為HIGHCRITICAL嚴重性的安全漏洞建立發現項目。Artifact Registry 安全漏洞評估不會針對嚴重性較低的安全漏洞產生發現項目。

如果容器映像檔有 MEDIUMLOW 嚴重程度的安全漏洞,您可以在 Artifact Registry 安全漏洞評估中管理這些漏洞,但 Security Command Center 不會顯示這些漏洞。

發現生命週期

Artifact Registry 安全漏洞評估只會掃描過去 30 天內提取的映像檔。如果映像檔超過 30 天無人提取,系統就會停止掃描映像檔,並停止建立或更新結果。

Artifact Registry 漏洞評估發現項目建立後,您最多可在最後一次更新發現項目的 30 天內查詢。Security Command Center 會將 Artifact Registry 安全漏洞評估結果保留在 ACTIVE 狀態 30 天,

如果與發現項目相關的資產在上次更新時間的 3 天內遭到刪除,Artifact Registry 弱點評估會將發現項目從 state 變更為 INACTIVE。如果資產在上次掃描後超過 3 天才刪除,該發現項目會保留 7 天,之後狀態會變更為 INACTIVEACTIVE

停用後 7 天,Security Command Center 會刪除 Artifact Registry 弱點評估結果。

如要進一步瞭解 Security Command Center 資料保留機制,請參閱「資料保留」。

啟用 Artifact Registry 安全漏洞評估功能

如要讓 Artifact Registry 安全漏洞評估功能在 Security Command Center 中,為儲存在 Artifact Registry 的已部署容器映像檔產生發現項目,請為專案啟用 Container Scanning API,並在組織層級啟用 Security Command Center。

如果尚未啟用 Container Scanning API,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的「Container Scanning API」頁面。

    前往 Container Scanning API

  2. 選取要啟用 Container Scanning API 的專案。

  3. 按一下「啟用」

Security Command Center 會顯示掃描結果,指出已部署至支援的執行階段資產,且含有安全漏洞的容器映像檔。不過,偵測服務的運作方式會因啟用 Security Command Center 和 Container Scanning API 的時間而異。

啟用情境 偵測服務行為

您在啟用 Container Scanning API 並部署容器映像檔,才啟用 Security Command Center。

啟用 Artifact Registry 安全漏洞評估功能後,系統會在 24 小時內,針對先前 Artifact Registry 掃描發現的現有安全漏洞生成結果。

您在啟用 Container Scanning API 之前,已啟用 Security Command Center 並部署容器映像檔。

啟用 API 前部署的容器映像檔,必須觸發新的掃描作業,Artifact Registry 安全漏洞評估功能才會自動產生安全漏洞發現結果。如要手動觸發新的掃描作業,請將容器映像檔重新部署至相同的執行階段資源。如果 Artifact Registry 安全漏洞評估在掃描期間偵測到任何安全漏洞,就會立即產生發現項目。

您在部署容器映像檔前,已啟用 Security Command Center Container Scanning API。

Artifact Registry 會立即掃描新部署的容器映像檔,如果掃描作業偵測到任何安全漏洞,Artifact Registry 安全漏洞評估就會產生結果。

停用 Artifact Registry 安全漏洞評估功能

如要停用 Artifact Registry 安全漏洞評估,請按照下列步驟操作:

  1. 在 Google Cloud 控制台中,前往 Container Scanning API 的「API/Service Details」(API/服務詳細資料) 頁面。

    前往「API/服務詳細資料」

  2. 選取要停用 Container Scanning API 的專案。

  3. 點選「停用 API」

Security Command Center 不會顯示日後容器映像檔掃描偵測到的安全漏洞發現項目。

您也可以在 Security Command Center 設定中停用安全漏洞評估來源 ID,藉此停用 Artifact Registry 安全漏洞評估功能。不過,我們不建議這麼做。停用安全漏洞評估來源 ID 後,系統會停用安全漏洞評估來源 ID 底下分類的所有偵測服務。因此,建議您按照上述程序停用 Container Scanning API。

在控制台中查看 Artifact Registry 安全漏洞評估結果

  1. 前往 Google Cloud 控制台的 Security Command Center「發現項目」頁面。

    前往「發現項目」

  2. 選取 Google Cloud 專案或機構。
  3. 在「快速篩選器」部分的「來源顯示名稱」子部分,選取「弱點評估」。發現項目查詢結果會更新,只顯示來自這個來源的發現項目。
  4. 如要查看特定發現項目的詳細資料,請按一下「類別」欄中的發現項目名稱。 系統會開啟發現項目的詳細資料面板,並顯示「摘要」分頁。
  5. 在「摘要」分頁中,查看發現項目的詳細資料,包括偵測到的內容、受影響的資源,以及 (如有) 可採取哪些步驟來修正發現項目。
  6. 選用:如要查看發現項目的完整 JSON 定義,請按一下「JSON」分頁。