Habilita y usa la evaluación de vulnerabilidades de Artifact Registry

La evaluación de vulnerabilidades de Artifact Registry es un servicio de detección que te alerta sobre las vulnerabilidades en las imágenes de contenedores implementadas.

Este servicio de detección genera hallazgos de vulnerabilidades para imágenes de contenedores en las siguientes condiciones:

  • La imagen de contenedor se almacena en Artifact Registry.
  • La imagen de contenedor se implementa en uno de los siguientes recursos:

    • Clúster de Google Kubernetes Engine
    • Servicio de Cloud Run
    • Trabajo de Cloud Run
    • App Engine

La evaluación de vulnerabilidades de Artifact Registry muestra hallazgos de vulnerabilidades que se clasifican como gravedad HIGH o CRITICAL. La evaluación de vulnerabilidades de Artifact Registry no generará hallazgos para vulnerabilidades que tengan una gravedad menor.

Si habilitas la evaluación de vulnerabilidades de Artifact Registry con Security Command Center, la evaluación de vulnerabilidades de Artifact Registry escribe automáticamente los hallazgos de gravedad alta y crítica en Security Command Center. Si tus imágenes de contenedores tienen vulnerabilidades clasificadas como medias o bajas, puedes administrarlas en la evaluación de vulnerabilidades de Artifact Registry, pero Security Command Center no las muestra.

La evaluación de vulnerabilidades de Artifact Registry solo analiza las imágenes que se extrajeron en los últimos 30 días. La evaluación de vulnerabilidades de Artifact Registry continúa analizando la imagen y creando hallazgos nuevos hasta que la imagen no se extraiga durante más de 30 días.

Después de que se generan los hallazgos de la evaluación de vulnerabilidades de Artifact Registry, permanecen disponibles para que los consultes hasta 30 días después de la última actualización de hallazgos de vulnerabilidades. Para obtener más información sobre la retención de datos de Security Command Center, consulta Retención de datos.

Habilita la evaluación de vulnerabilidades de Artifact Registry

Para que la evaluación de vulnerabilidades de Artifact Registry genere hallazgos en Security Command Center para las imágenes de contenedores implementadas almacenadas en Artifact Registry, la API de Container Scanning debe estar habilitada para tu proyecto y Security Command Center debe estar activado a nivel de la organización.

Si no habilitaste la API de Container Scanning, haz lo siguiente:

  1. En la Google Cloud consola de, ve a la página de la API de Container Scanning.

    Ir a la API de Container Scanning

  2. Selecciona el proyecto para el que deseas habilitar la API de Container Scanning.

  3. Haz clic en Habilitar.

Security Command Center muestra los hallazgos de las imágenes de contenedores vulnerables analizadas que se implementan de forma activa en los recursos de entorno de ejecución aplicables. Sin embargo, el servicio de detección se comporta de manera diferente según cuándo habilitaste Security Command Center y cuándo habilitaste la API de Container Scanning.

Situación de habilitación Comportamiento del servicio de detección

Habilitaste Security Command Center después de habilitar la API de Container Scanning y de implementar una imagen de contenedor.

La evaluación de vulnerabilidades de Artifact Registry genera hallazgos para las vulnerabilidades existentes que se encontraron con análisis anteriores de Artifact Registry en un plazo de 24 horas después de la habilitación.

Habilitaste Security Command Center y, luego, implementaste una imagen de contenedor antes de habilitar la API de Container Scanning.

La evaluación de vulnerabilidades de Artifact Registry no genera automáticamente hallazgos de vulnerabilidades para las imágenes de contenedores que implementaste antes de habilitar la API hasta que se active un análisis nuevo. Para activar manualmente un análisis nuevo, vuelve a implementar la imagen de contenedor en el mismo recurso de entorno de ejecución. La evaluación de vulnerabilidades de Artifact Registry genera hallazgos de inmediato si se detectan vulnerabilidades durante el análisis.

Habilitaste Security Command Center y la API de Container Scanning antes de implementar una imagen de contenedor.

La imagen de contenedor recién implementada se analiza de inmediato en Artifact Registry, y la evaluación de vulnerabilidades de Artifact Registry genera hallazgos si el análisis detecta vulnerabilidades.

Inhabilita la evaluación de vulnerabilidades de Artifact Registry

Para inhabilitar la evaluación de vulnerabilidades de Artifact Registry, haz lo siguiente:

  1. En la Google Cloud consola de, ve a la página Detalles de la API/servicio de la API de Container Scanning.

    Ir a Detalles de la API/servicio

  2. Selecciona el proyecto para el que deseas inhabilitar la API de Container Scanning.

  3. Haz clic en Inhabilitar API.

Security Command Center no muestra hallazgos de vulnerabilidades detectadas en análisis futuros de imágenes de contenedores. Security Command Center mantiene activos los hallazgos de la evaluación de vulnerabilidades de Artifact Registry durante 30 días después de la última actualización de hallazgos de vulnerabilidades. Luego, los hallazgos se desactivan y se borran 7 días después de la desactivación. Para obtener más información sobre la retención de datos de Security Command Center, consulta Retención de datos.

También puedes inhabilitar la evaluación de vulnerabilidades de Artifact Registry si inhabilitas el ID de fuente de la evaluación de vulnerabilidades en la configuración de Security Command Center. Sin embargo, no lo recomendamos. Si inhabilitas el ID de fuente de la evaluación de vulnerabilidades, se inhabilitarán todos los servicios de detección clasificados en ese ID de fuente. Por lo tanto, te recomendamos que inhabilite la API de Container Scanning con el procedimiento anterior.

Visualiza los hallazgos de la evaluación de vulnerabilidades de Artifact Registry en la consola

  1. En la Google Cloud consola de, ve a la página Hallazgos de Security Command Center.

    Ir a hallazgos

  2. Selecciona tu Google Cloud proyecto u organización.
  3. En la sección Filtros rápidos, en la subsección Nombre visible de la fuente, selecciona Evaluación de vulnerabilidades. Los resultados de la consulta de hallazgos se actualizan para mostrar solo los hallazgos de esta fuente.
  4. Para ver los detalles de un hallazgo específico, haz clic en el nombre del hallazgo en la columna Categoría. Se abre el panel de detalles para el hallazgo y se muestra la pestaña Resumen.
  5. En la pestaña Resumen, revisa los detalles del hallazgo, incluida la información sobre lo que se detectó, el recurso afectado y, si está disponible, los pasos que puedes seguir para corregir el hallazgo.
  6. Para ver la definición completa de JSON del hallazgo, haz clic en la pestaña JSON (opcional).