Habilita y usa la evaluación de vulnerabilidades de Artifact Registry

La evaluación de vulnerabilidades de Artifact Registry es un servicio de detección que te alerta sobre las vulnerabilidades en las imágenes de contenedor implementadas.

Este servicio de detección genera hallazgos de vulnerabilidades para imágenes de contenedores en las siguientes condiciones:

  • La imagen de contenedor se almacena en Artifact Registry.
  • La imagen de contenedor se implementa en uno de los siguientes recursos:

    • Clúster de Google Kubernetes Engine
    • Servicio de Cloud Run
    • Trabajo de Cloud Run
    • App Engine

La evaluación de vulnerabilidades de Artifact Registry crea hallazgos para las vulnerabilidades que se clasifican como gravedad HIGH o CRITICAL. La evaluación de vulnerabilidades de Artifact Registry no generará hallazgos para las vulnerabilidades que tengan una gravedad menor.

Si tus imágenes de contenedor tienen vulnerabilidades de gravedad MEDIUM o LOW, puedes administrarlas en la evaluación de vulnerabilidades de Artifact Registry, pero Security Command Center no las muestra.

Ciclo de vida de los hallazgos

La evaluación de vulnerabilidades de Artifact Registry solo analiza las imágenes que se extrajeron en los últimos 30 días. Continúa analizando la imagen y creando o actualizando hallazgos hasta que la imagen no se haya extraído durante más de 30 días.

Después de que se crean los hallazgos de la evaluación de vulnerabilidades de Artifact Registry, permanecen disponibles para que los consultes hasta 30 días después de la última actualización de hallazgos. Security Command Center mantiene los hallazgos de la evaluación de vulnerabilidades de Artifact Registry en el estado ACTIVE durante 30 días después de la última actualización.

Si el recurso relacionado con el hallazgo se borra dentro de los 3 días posteriores a la última hora de actualización, la evaluación de vulnerabilidades de Artifact Registry cambia el state del hallazgo a INACTIVE. Si el recurso se borra más de 3 días después del último análisis, el hallazgo permanece ACTIVE durante 7 días, después de lo cual el estado cambia a INACTIVE.

Security Command Center borra los hallazgos de la evaluación de vulnerabilidades de Artifact Registry 7 días después de que se desactivan.

Para obtener más información sobre la retención de datos de Security Command Center, consulta Retención de datos.

Habilita la evaluación de vulnerabilidades de Artifact Registry

Para que la evaluación de vulnerabilidades de Artifact Registry genere hallazgos en Security Command Center para las imágenes de contenedor implementadas almacenadas en Artifact Registry, la API de Container Scanning debe estar habilitada para tu proyecto y Security Command Center debe estar activado a nivel de la organización.

Si no habilitaste la API de Container Scanning, haz lo siguiente:

  1. En la Google Cloud consola de, ve a la página de la API de Container Scanning.

    Ir a la API de Container Scanning

  2. Selecciona el proyecto para el que deseas habilitar la API de Container Scanning.

  3. Haz clic en Habilitar.

Security Command Center muestra los hallazgos de las imágenes de contenedor vulnerables analizadas que se implementan de forma activa en los recursos de entorno de ejecución compatibles. Sin embargo, el servicio de detección se comporta de manera diferente según cuándo habilitaste Security Command Center y cuándo habilitaste la API de Container Scanning.

Situación de habilitación Comportamiento del servicio de detección

Habilitaste Security Command Center después de habilitar la API de Container Scanning y de implementar una imagen de contenedor.

La evaluación de vulnerabilidades de Artifact Registry genera hallazgos para las vulnerabilidades existentes que se encontraron con análisis anteriores de Artifact Registry en un plazo de 24 horas después de la habilitación.

Habilitaste Security Command Center y, luego, implementaste una imagen de contenedor antes de habilitar la API de Container Scanning.

La evaluación de vulnerabilidades de Artifact Registry no genera automáticamente hallazgos de vulnerabilidades para las imágenes de contenedor que implementaste antes de habilitar la API hasta que se activa un análisis nuevo. Para activar manualmente un análisis nuevo, vuelve a implementar la imagen de contenedor en el mismo recurso de entorno de ejecución. La evaluación de vulnerabilidades de Artifact Registry genera hallazgos de inmediato si se detectan vulnerabilidades durante el análisis.

Habilitaste Security Command Center y la API de Container Scanning antes de implementar una imagen de contenedor.

La imagen de contenedor recién implementada se analiza de inmediato en Artifact Registry, y la evaluación de vulnerabilidades de Artifact Registry genera hallazgos si el análisis detecta vulnerabilidades.

Inhabilita la evaluación de vulnerabilidades de Artifact Registry

Para inhabilitar la evaluación de vulnerabilidades de Artifact Registry, haz lo siguiente:

  1. En la Google Cloud consola de, ve a la página Detalles de la API/servicio de la API de Container Scanning.

    Ir a Detalles de la API/servicio

  2. Selecciona el proyecto para el que deseas inhabilitar la API de Container Scanning.

  3. Haz clic en Inhabilitar API.

Security Command Center no muestra los hallazgos de las vulnerabilidades detectadas en los análisis futuros de imágenes de contenedor.

También puedes inhabilitar la evaluación de vulnerabilidades de Artifact Registry si inhabilitas el ID de fuente de la evaluación de vulnerabilidades en la configuración de Security Command Center. Sin embargo, no lo recomendamos. Si inhabilitas el ID de fuente de la evaluación de vulnerabilidades, se inhabilitarán todos los servicios de detección clasificados en ese ID de fuente. Por lo tanto, te recomendamos que inhabilite la API de Container Scanning con el procedimiento anterior.

Visualiza los hallazgos de la evaluación de vulnerabilidades de Artifact Registry en la consola

  1. En la Google Cloud consola de, ve a la página Hallazgos de Security Command Center.

    Ir a hallazgos

  2. Selecciona tu Google Cloud proyecto u organización.
  3. En la sección Filtros rápidos, en la subsección Nombre visible de la fuente, selecciona Evaluación de vulnerabilidades. Los resultados de la consulta de hallazgos se actualizan para mostrar solo los hallazgos de esta fuente.
  4. Para ver los detalles de un hallazgo específico, haz clic en el nombre del hallazgo en la columna Categoría. Se abre el panel de detalles para el hallazgo y se muestra la pestaña Resumen.
  5. En la pestaña Resumen, revisa los detalles del hallazgo, incluida la información sobre lo que se detectó, el recurso afectado y, si está disponible, los pasos que puedes seguir para corregir el hallazgo.
  6. Para ver la definición completa de JSON del hallazgo, haz clic en la pestaña JSON (opcional).