הערכת נקודות חולשה ב-Artifact Registry היא שירות גילוי שמזהה נקודות חולשה בקובצי אימג' של קונטיינרים שפרסתם ושולח לכם התראות לגביהן.
שירות הזיהוי הזה יוצר ממצאים של נקודות חולשה לתמונות של קונטיינרים בתנאים הבאים:
- קובץ האימג' של הקונטיינר מאוחסן ב-Artifact Registry.
קובץ האימג' של הקונטיינר נפרס באחד מהנכסים הבאים:
- אשכול Google Kubernetes Engine
- שירות Cloud Run
- משימה ב-Cloud Run
- App Engine
הערכת נקודות החולשה ב-Artifact Registry מציגה ממצאים לגבי נקודות חולשה שמסווגות כחמורות ברמה HIGH או CRITICAL. הערכת הפגיעות ב-Artifact Registry לא תייצר ממצאים לגבי פגיעות ברמת חומרה נמוכה יותר.
אם מפעילים את הערכת הפגיעות של Artifact Registry באמצעות Security Command Center, הערכת הפגיעות של Artifact Registry כותבת באופן אוטומטי ממצאים ברמת חומרה גבוהה וקריטית ב-Security Command Center. אם בקובצי האימג' של הקונטיינרים יש פגיעויות שמסווגות כבינוניות או נמוכות, אפשר לנהל אותן בהערכת הפגיעות של Artifact Registry, אבל הן לא מוצגות ב-Security Command Center.
הערכת הפגיעות ב-Artifact Registry סורקת רק תמונות שנמשכו ב-30 הימים האחרונים. הערכת נקודות החולשה ב-Artifact Registry ממשיכה לסרוק את האימג' וליצור ממצאים חדשים עד שהאימג' לא נמשך במשך יותר מ-30 יום.
אחרי שנוצרים ממצאי הערכת הפגיעות ב-Artifact Registry, הם נשארים זמינים לשאילתות למשך 30 יום אחרי העדכון האחרון של ממצאי הפגיעות. מידע נוסף על שמירת נתונים ב-Security Command Center זמין במאמר שמירת נתונים.
הפעלת הערכת פגיעויות ב-Artifact Registry
כדי שבדיקת נקודות החולשה ב-Artifact Registry תיצור ממצאים ב-Security Command Center לגבי קובצי אימג' של קונטיינרים שנפרסו ומאוחסנים ב-Artifact Registry, צריך להפעיל את Container Scanning API בפרויקט ולהפעיל את Security Command Center ברמת הארגון.
אם לא הפעלתם את Container Scanning API, אתם צריכים לבצע את הפעולות הבאות:
במסוף Google Cloud , עוברים לדף Container Scanning API.
בוחרים את הפרויקט שבו רוצים להפעיל את Container Scanning API.
לוחצים על Enable.
ב-Security Command Center מוצגים ממצאים לגבי קובצי אימג' של קונטיינרים פגיעים שנסרקו, שפרוסים באופן פעיל בנכסי זמן הריצה הרלוונטיים. עם זאת, אופן הפעולה של שירות הזיהוי שונה בהתאם למועד שבו הפעלתם את Security Command Center ואת Container Scanning API.
| תרחיש הפעלה | התנהגות שירות הזיהוי |
|---|---|
|
הפעלתם את Security Command Center אחרי שהפעלתם את Container Scanning API ופרסתם קובץ אימג' של קונטיינר. |
הערכת נקודות חולשה ב-Artifact Registry יוצרת ממצאים לגבי נקודות חולשה קיימות שנמצאו בסריקות קודמות של Artifact Registry תוך 24 שעות מהפעלת התכונה. |
|
הפעלתם את Security Command Center ופרסתם קובץ אימג' של קונטיינר לפני שהפעלתם את Container Scanning API. |
הערכת הפגיעות ב-Artifact Registry לא יוצרת באופן אוטומטי ממצאי פגיעות לתמונות של קונטיינרים שפרסתם לפני שהפעלתם את ה-API, עד להפעלת סריקה חדשה. כדי להפעיל סריקה חדשה באופן ידני, צריך לפרוס מחדש את קובץ אימג' של קונטיינר לאותו משאב זמן ריצה. כלי הערכת נקודות החולשה של Artifact Registry מפיק ממצאים באופן מיידי אם מזוהות פגיעויות במהלך הסריקה. |
|
הפעלתם את Security Command Center ואת Container Scanning API לפני שפרסתם קובץ אימג' של קונטיינר. |
קובץ האימג' של הקונטיינר שנפרס זה עתה נסרק באופן מיידי ב-Artifact Registry, והכלי להערכת נקודות חולשה ב-Artifact Registry יוצר ממצאים אם הסריקה מזהה נקודות חולשה. |
השבתה של הערכת נקודות חולשה ב-Artifact Registry
כדי להשבית את הערכת הפגיעות ב-Artifact Registry:
במסוף Google Cloud , נכנסים לדף API/Service Details של Container Scanning API.
בוחרים את הפרויקט שבו רוצים להשבית את Container Scanning API.
לוחצים על השבתת ה-API.
ב-Security Command Center לא מוצגים ממצאים לגבי נקודות חולשה שזוהו בסריקות עתידיות של קובצי אימג' של קונטיינר. Security Command Center שומר על ממצאי הערכת נקודות החולשה של Artifact Registry פעילים למשך 30 יום אחרי העדכון האחרון של ממצאי נקודות החולשה. לאחר מכן הממצאים מושבתים ונמחקים 7 ימים אחרי ההשבתה. מידע נוסף על שמירת נתונים ב-Security Command Center זמין במאמר שמירת נתונים.
אפשר גם להשבית את הערכת הפגיעות ב-Artifact Registry על ידי השבתת מזהה המקור של הערכת הפגיעות בהגדרות של Security Command Center. עם זאת, אנחנו לא ממליצים על כך. השבתה של מזהה המקור של הערכת נקודות חולשה תשבית את כל שירותי הזיהוי שמסווגים תחת מזהה המקור של הערכת נקודות חולשה. לכן מומלץ להשבית את Container Scanning API באמצעות התהליך שלמעלה.
צפייה בתוצאות של הערכת נקודות חולשה ב-Artifact Registry במסוף
-
נכנסים לדף Findings ב-Security Command Center במסוף Google Cloud .
- בוחרים את הפרויקט או הארגון. Google Cloud
- בקטע מסננים מהירים, בקטע המשנה השם המוצג של המקור, בוחרים באפשרות הערכת נקודות חולשה. תוצאות השאילתה של הממצאים מתעדכנות כך שיוצגו רק הממצאים מהמקור הזה.
- כדי לראות את הפרטים של ממצא ספציפי, לוחצים על שם הממצא בעמודה קטגוריה. חלונית הפרטים של הממצא נפתחת ומוצגת בה הכרטיסייה סיכום.
- בכרטיסייה סיכום, בודקים את פרטי הממצא, כולל מידע על מה שזוהה, על המשאב שהושפע ועל השלבים שאפשר לבצע כדי לתקן את הממצא – אם הם זמינים.
- אופציונלי: כדי לראות את הגדרת ה-JSON המלאה של הממצא, לוחצים על הכרטיסייה JSON.