A avaliação de vulnerabilidades do Artifact Registry é um serviço de detecção que alerta sobre vulnerabilidades nas imagens de contêiner implantadas.
Esse serviço de detecção gera descobertas de vulnerabilidade para imagens de contêiner nas seguintes condições:
- A imagem do contêiner é armazenada no Artifact Registry.
A imagem do contêiner é implantada em um dos seguintes recursos:
- Cluster do Google Kubernetes Engine
- Serviço do Cloud Run
- Job do Cloud Run
- App Engine
A avaliação de vulnerabilidades do Artifact Registry mostra descobertas de vulnerabilidades classificadas como de gravidade HIGH ou CRITICAL. A avaliação de vulnerabilidades do Artifact Registry não gera descobertas para vulnerabilidades de gravidade menor.
Se você ativar a verificação de vulnerabilidades do Artifact Registry com o Security Command Center, ela gravará automaticamente descobertas de alta gravidade e críticas no Security Command Center. Se as imagens de contêiner tiverem vulnerabilidades categorizadas como médias ou baixas, você poderá gerenciá-las na avaliação de vulnerabilidades do Artifact Registry, mas o Security Command Center não as mostrará.
A avaliação de vulnerabilidades do Artifact Registry só verifica imagens extraídas nos últimos 30 dias. A avaliação de vulnerabilidades do Artifact Registry continua verificando a imagem e criando novas descobertas até que a imagem não seja extraída por mais de 30 dias.
Depois que as descobertas da avaliação de vulnerabilidades do Artifact Registry são geradas, elas ficam disponíveis para consulta por até 30 dias após a última atualização. Para mais informações sobre a retenção de dados do Security Command Center, consulte Retenção de dados.
Ativar a avaliação de vulnerabilidades do Artifact Registry
Para que a avaliação de vulnerabilidades do Artifact Registry gere descobertas no Security Command Center para imagens de contêiner implantadas armazenadas no Artifact Registry, a API Container Scanning precisa estar ativada no seu projeto, e o Security Command Center precisa estar ativado no nível da organização.
Se você não ativou a API Container Scanning, faça o seguinte:
No console do Google Cloud , acesse a página da API Container Scanning.
Selecione o projeto em que você quer ativar a API Container Scanning.
Clique em Ativar.
O Security Command Center mostra descobertas de imagens de contêineres vulneráveis verificadas que estão implantadas ativamente nos recursos de tempo de execução aplicáveis. No entanto, o serviço de detecção se comporta de maneira diferente, dependendo de quando você ativou o Security Command Center e a API Container Scanning.
| Cenário de ativação | Comportamento do serviço de detecção |
|---|---|
|
Você ativou o Security Command Center depois de ativar a API Container Scanning e implantar uma imagem do contêiner. |
A avaliação de vulnerabilidades do Artifact Registry gera descobertas para vulnerabilidades encontradas em verificações anteriores do Artifact Registry em até 24 horas após a ativação. |
|
Você ativou o Security Command Center e implantou uma imagem de contêiner antes de ativar a API Container Scanning. |
A avaliação de vulnerabilidades do Artifact Registry não gera automaticamente descobertas de vulnerabilidades para imagens de contêineres implantadas antes da ativação da API até que uma nova verificação seja acionada. Para acionar manualmente uma nova verificação, reimplante a imagem do contêiner no mesmo recurso de ambiente de execução. A avaliação de vulnerabilidades do Artifact Registry gera descobertas imediatamente se alguma vulnerabilidade for detectada durante a verificação. |
|
Você ativou o Security Command Center e a API Container Scanning antes de implantar uma imagem de contêiner. |
A imagem do contêiner recém-implantada é verificada imediatamente no Artifact Registry, e a avaliação de vulnerabilidade do Artifact Registry gera descobertas se alguma vulnerabilidade for detectada pela verificação. |
Desativar a avaliação de vulnerabilidades do Artifact Registry
Para desativar a avaliação de vulnerabilidades do Artifact Registry, faça o seguinte:
No console do Google Cloud , acesse a página Detalhes da API/serviço da API Container Scanning.
Selecione o projeto em que você quer desativar a API Container Scanning.
Clique em Desativar API.
O Security Command Center não mostra descobertas de vulnerabilidades detectadas em futuras varreduras de imagens de contêiner. O Security Command Center mantém as descobertas da avaliação de vulnerabilidades do Artifact Registry ativas por 30 dias após a última atualização. Em seguida, as descobertas são desativadas e excluídas 7 dias após a desativação. Para saber mais sobre a retenção de dados do Security Command Center, consulte Retenção de dados.
Também é possível desativar a avaliação de vulnerabilidades do Artifact Registry desativando o ID da fonte de avaliação de vulnerabilidades nas configurações do Security Command Center. No entanto, não recomendamos isso. Desativar o ID da origem da Avaliação de vulnerabilidades desativa todos os serviços de detecção classificados com esse ID. Portanto, recomendamos desativar a API Container Scanning com o procedimento anterior.
Ver as descobertas da avaliação de vulnerabilidade do Artifact Registry no console
-
No console do Google Cloud , acesse a página Descobertas do Security Command Center.
- Selecione Google Cloud o projeto ou a organização.
- Na seção Filtros rápidos, na subseção Nome de exibição da origem, selecione Avaliação de vulnerabilidades. Os resultados da consulta de descobertas são atualizados para mostrar apenas as descobertas dessa fonte.
- Para visualizar os detalhes de uma descoberta específica, clique no nome dela na coluna Categoria. O painel de detalhes da descoberta é aberto e mostra a guia Resumo.
- Na guia Resumo, revise os detalhes da descoberta, incluindo informações sobre o que foi detectado, o recurso afetado e, se disponível, as etapas que você pode seguir para corrigir a descoberta.
- Opcional: para conferir a definição JSON completa da descoberta, clique na guia JSON.