Artifact Registry 취약점 평가는 배포된 컨테이너 이미지의 취약점을 알리는 감지 서비스입니다.
이 감지 서비스는 다음 조건에서 컨테이너 이미지의 취약점 발견 사항을 생성합니다.
- 컨테이너 이미지가 Artifact Registry에 저장됩니다.
컨테이너 이미지가 다음 애셋 중 하나에 배포됩니다.
- Google Kubernetes Engine 클러스터
- Cloud Run 서비스
- Cloud Run 작업
- App Engine
Artifact Registry 취약점 평가는 HIGH 또는 CRITICAL 심각도로 분류된 취약점에 대한 발견 사항을 표시합니다. Artifact Registry 취약점 평가는 심각도가 낮은 취약점에 대해서는 발견 사항을 생성하지 않습니다.
Security Command Center로 Artifact Registry 취약점 평가를 사용 설정하면 Artifact Registry 취약점 평가가 Security Command Center에 높은 심각도 및 심각한 발견 사항을 자동으로 작성합니다. 컨테이너 이미지에 중간 또는 낮은 심각도로 분류된 취약점이 있는 경우 Artifact Registry 취약점 평가에서 이를 관리할 수 있지만 Security Command Center에는 표시되지 않습니다.
Artifact Registry 취약점 평가는 지난 30일 동안 가져온 이미지만 스캔합니다. Artifact Registry 취약점 평가는 이미지가 30일 넘게 가져오지 않을 때까지 이미지를 계속 스캔하고 새로운 발견 사항을 만듭니다.
Artifact Registry 취약점 평가 발견 사항이 생성된 이후에는, 마지막 취약점 발견 사항 업데이트로부터 최대 30일간 해당 발견 사항을 쿼리할 수 있습니다. Security Command Center 데이터 보관에 대한 자세한 내용은 데이터 보관을 참조하세요.
Artifact Registry 취약점 평가 사용 설정
Artifact Registry에 저장된 배포된 컨테이너 이미지에 대해 Artifact Registry 취약점 평가가 Security Command Center에서 발견 사항을 생성하도록 하려면 해당 프로젝트에 Container Scanning API 를 사용 설정해야 하고 Security Command Center를 조직 수준에서 활성화해야 합니다.
Container Scanning API를 사용 설정하지 않았다면 다음을 수행합니다.
Google Cloud 콘솔에서 Container Scanning API 페이지로 이동합니다.
Container Scanning API를 사용 설정할 프로젝트를 선택합니다.
사용 설정 을 클릭합니다.
Security Command Center는 스캔된 취약점 컨테이너 이미지가 관련 런타임 애셋에 실제로 배포되어 있는 경우, 해당 이미지에 대한 발견 사항을 표시합니다. 하지만 감지 서비스의 동작은 Security Command Center 및 Container Scanning API를 각각 언제 사용 설정했는지에 따라 달라집니다.
| 사용 설정 시나리오 | 감지 서비스 동작 |
|---|---|
|
Container Scanning API를 사용 설정하고 컨테이너 이미지를 배포한 다음 Security Command Center를 사용 설정한 경우 |
Artifact Registry 취약점 평가는 사용 설정 이후 24시간 이내에 이전 Artifact Registry 스캔에서 발견된 기존 취약점에 대한 발견 사항을 생성합니다. |
|
Container Scanning API를 사용 설정하기 이전에 Security Command Center를 사용 설정하고 컨테이너 이미지를 배포한 경우 |
Artifact Registry 취약점 평가는 새 스캔이 트리거될 때까지는 API를 사용 설정하기 전에 사용자가 배포한 컨테이너 이미지에 대해 취약점 발견 사항을 자동으로 생성하지 않습니다. 새 스캔을 수동으로 트리거하려면 컨테이너 이미지를 동일한 런타임 리소스에 다시 배포합니다. 스캔 중에 취약점이 감지되면 Artifact Registry 취약점 평가가 즉시 발견 사항을 생성합니다. |
|
Security Command Center 및 Container Scanning API를 모두 사용 설정한 후 컨테이너 이미지를 배포한 경우 |
새로 배포된 컨테이너 이미지가 Artifact Registry에서 즉시 스캔되고, 스캔으로 취약점이 감지되면 Artifact Registry 취약점 평가가 발견 사항을 생성합니다. |
Artifact Registry 취약점 평가 사용 중지
Artifact Registry 취약점 평가를 사용 중지하려면 다음을 수행합니다.
콘솔에서 Container Scanning API에 대한 API/서비스 세부정보 페이지로 이동합니다. Google Cloud
Container Scanning API를 사용 중지할 프로젝트를 선택합니다.
API 사용 중지 를 클릭합니다.
Security Command Center는 이후 컨테이너 이미지 스캔으로 감지되는 취약점에 대해 발견 사항을 표시하지 않습니다. Security Command Center는 마지막 취약점 발견 사항 업데이트 후 30일 동안 Artifact Registry 취약점 평가 발견 사항을 활성 상태로 유지합니다. 그런 다음 발견 사항이 비활성화되고 비활성화 후 7일 후에 삭제됩니다. Security Command Center 데이터 보관에 대한 자세한 내용은 데이터 보관을 참조하세요.
또한 Security Command Center 설정에서 취약점 평가 소스 ID를 사용 중지하여 Artifact Registry 취약점 평가를 사용 중지할 수도 있습니다. 하지만 이 방법은 권장되지 않습니다. 취약점 평가 소스 ID를 사용 중지하면 취약점 평가 소스 ID로 분류된 모든 감지 서비스가 사용 중지됩니다. 따라서 앞서 설명한 절차에 따라 Container Scanning API를 사용 중지하는 것이 좋습니다.
콘솔에서 Artifact Registry 취약점 평가 발견 사항 보기
-
Google Cloud 콘솔에서 Security Command Center의 발견 사항 페이지로 이동합니다.
- Google Cloud 프로젝트 또는 조직을 선택합니다.
- 빠른 필터 섹션의 소스 표시 이름 하위 섹션에서 취약점 평가를 선택합니다. 이 소스의 발견 항목만 표시되도록 발견 항목 쿼리 결과가 업데이트됩니다.
- 특정 발견 사항의 세부정보를 보려면 카테고리 열에서 발견 사항 이름을 클릭합니다. 발견 사항의 세부정보 패널이 열리고 요약 탭이 표시됩니다.
- 요약 탭에서 감지된 항목, 영향을 받은 리소스, 발견 사항을 해결하기 위해 취할 수 있는 단계(있는 경우)에 관한 정보를 포함하여 발견 사항의 세부정보를 검토합니다.
- 선택사항: 발견 항목의 전체 JSON 정의를 보려면 JSON 탭을 클릭합니다.