Sicherheitslückenbewertung für Artifact Registry aktivieren und verwenden

Die Sicherheitslückenbewertung von Artifact Registry ist ein Erkennungsdienst, der Sie über Sicherheitslücken in Ihren bereitgestellten Container-Images informiert.

Dieser Erkennungsdienst generiert unter den folgenden Bedingungen Ergebnisse zu Sicherheitslücken für Container-Images:

  • Das Container-Image ist in Artifact Registry gespeichert.
  • Das Container-Image wird in einem der folgenden Assets bereitgestellt:

    • Google Kubernetes Engine-Cluster
    • Cloud Run-Dienst
    • Cloud Run-Job
    • App Engine

Die Sicherheitslückenbewertung von Artifact Registry liefert Ergebnisse für Sicherheitslücken, die als HIGH oder CRITICAL eingestuft sind. Die Sicherheitslückenbewertung von Artifact Registry generiert keine Ergebnisse für Sicherheitslücken mit einem niedrigeren Schweregrad.

Wenn Sie die Sicherheitslückenbewertung von Artifact Registry mit Security Command Center aktivieren, werden Ergebnisse mit dem Schweregrad „Hoch“ und „Kritisch“ automatisch in Security Command Center geschrieben. Wenn Ihre Container-Images Sicherheitslücken mit dem Schweregrad „Mittel“ oder „Niedrig“ aufweisen, können Sie diese in der Sicherheitslückenbewertung von Artifact Registry verwalten. In Security Command Center werden sie jedoch nicht angezeigt.

Die Sicherheitslückenbewertung von Artifact Registry scannt nur Images, die in den letzten 30 Tagen abgerufen wurden. Die Sicherheitslückenbewertung von Artifact Registry scannt das Image weiterhin und erstellt neue Ergebnisse, bis das Image seit mehr als 30 Tagen nicht mehr abgerufen wurde.

Nachdem Ergebnisse der Sicherheitslückenbewertung von Artifact Registry generiert wurden, können Sie sie bis zu 30 Tage nach der letzten Aktualisierung der Ergebnisse zu Sicherheitslücken abfragen. Weitere Informationen zur Datenaufbewahrung in Security Command Center finden Sie unter Daten aufbewahrung.

Sicherheitslückenbewertung von Artifact Registry aktivieren

Damit die Sicherheitslückenbewertung von Artifact Registry Ergebnisse zu bereitgestellten Container-Images, die in Artifact Registry gespeichert sind, in Security Command Center generieren kann, muss die Container Scanning API für Ihr Projekt aktiviert und Security Command Center auf der Organisationsebene aktiviert sein.

Wenn Sie die Container Scanning API noch nicht aktiviert haben, gehen Sie so vor:

  1. Rufen Sie in der Google Cloud Console die Seite Container Scanning API auf.

    Zur Container Scanning API

  2. Wählen Sie das Projekt aus, für das Sie die Container Scanning API aktivieren möchten.

  3. Klicken Sie auf Aktivieren.

Security Command Center zeigt Ergebnisse für gescannte Container-Images mit Sicherheitslücken an, die aktiv in den entsprechenden Laufzeit-Assets bereitgestellt werden. Das Verhalten des Erkennungsdienstes hängt jedoch davon ab, wann Sie Security Command Center und wann Sie die Container Scanning API aktiviert haben.

Aktivierungsszenario Verhalten des Erkennungsdienstes

Sie haben Security Command Center nachdem Sie die Container Scanning API aktiviert und ein Container-Image bereitgestellt haben aktiviert.

Die Sicherheitslückenbewertung von Artifact Registry generiert innerhalb von 24 Stunden nach der Aktivierung Ergebnisse für vorhandene Sicherheitslücken, die bei früheren Artifact Registry-Scans gefunden wurden.

Sie haben Security Command Center aktiviert und ein Container-Image bereitgestellt, bevor Sie die Container Scanning API aktiviert haben.

Die Sicherheitslückenbewertung von Artifact Registry generiert erst dann automatisch Ergebnisse zu Sicherheitslücken für Container-Images, die Sie vor der Aktivierung der API bereitgestellt haben, wenn ein neuer Scan ausgelöst wird. Wenn Sie manuell einen neuen Scan auslösen möchten, stellen Sie das Container-Image noch einmal in derselben Laufzeitressource bereit. Die Sicherheitslückenbewertung von Artifact Registry generiert sofort Ergebnisse, wenn beim Scan Sicherheitslücken erkannt werden.

Sie haben Security Command Center und die Container Scanning API aktiviert, bevor Sie ein Container-Image bereitgestellt haben.

Das neu bereitgestellte Container-Image wird sofort in Artifact Registry gescannt. Die Sicherheitslückenbewertung von Artifact Registry generiert Ergebnisse, wenn beim Scan Sicherheitslücken erkannt werden.

Sicherheitslückenbewertung von Artifact Registry deaktivieren

So deaktivieren Sie die Sicherheitslückenbewertung von Artifact Registry:

  1. Rufen Sie in der Google Cloud Console die Seite API-/Dienstdetails für die Container Scanning API auf.

    Zu den API-/Dienstdetails

  2. Wählen Sie das Projekt aus, für das Sie die Container Scanning API deaktivieren möchten.

  3. Klicken Sie auf API deaktivieren.

Security Command Center zeigt keine Ergebnisse für Sicherheitslücken an, die bei zukünftigen Container-Image-Scans erkannt werden. Security Command Center hält Ergebnisse der Sicherheitslückenbewertung von Artifact Registry 30 Tage nach der letzten Aktualisierung der Ergebnisse zu Sicherheitslücken aktiv. Die Ergebnisse werden dann deaktiviert und 7 Tage nach der Deaktivierung gelöscht. Weitere Informationen zur Datenaufbewahrung in Security Command Center finden Sie unter Datenaufbewahrung.

Sie können die Sicherheitslückenbewertung von Artifact Registry auch deaktivieren, indem Sie die Quell-ID der Sicherheitslückenbewertung in den Security Command Center-Einstellungen deaktivieren. Wir empfehlen dies jedoch nicht. Wenn Sie die Quell-ID der Sicherheitslückenbewertung deaktivieren, werden alle Erkennungsdienste deaktiviert, die unter dieser Quell-ID klassifiziert sind. Daher empfehlen wir, die Container Scanning API mit der vorherigen Anleitung zu deaktivieren.

Ergebnisse der Sicherheitslückenbewertung von Artifact Registry in der Console ansehen

  1. Rufen Sie in der Google Cloud Console die Seite Ergebnisse von Security Command Center auf.

    Zu Ergebnissen

  2. Wählen Sie Ihr Google Cloud Projekt oder Ihre Organisation aus.
  3. Wählen Sie im Abschnitt Schnellfilter im Unterabschnitt Anzeigename der Quelle die Option Sicherheitslückenbewertung aus. Die Ergebnisse der Ergebnisabfrage werden aktualisiert und zeigen nur die Ergebnisse aus dieser Quelle an.
  4. Klicken Sie in der Spalte Kategorie auf den Namen eines Ergebnisses, um die Details eines bestimmten Ergebnisses aufzurufen. Der Detailbereich für das Ergebnis wird geöffnet und der Tab Zusammenfassung wird angezeigt.
  5. Prüfen Sie auf dem Tab Zusammenfassung die Details des Ergebnisses, einschließlich Informationen zu dem, was erkannt wurde, der betroffenen Ressource und – falls verfügbar – Schritten, die Sie zur Behebung des Ergebnisses ausführen können.
  6. Optional: Klicken Sie auf den Tab JSON, um die vollständige JSON-Definition des Ergebnisses aufzurufen.