启用和使用 Artifact Registry 漏洞评估

Artifact Registry 漏洞评估是一项检测服务,可提醒您已部署的容器映像中的漏洞。

在以下情况下,此检测服务会针对容器映像生成漏洞发现结果:

  • 容器映像存储在 Artifact Registry 中。
  • 容器映像会部署到以下资产之一:

    • Google Kubernetes Engine 集群
    • Cloud Run 服务
    • Cloud Run 作业
    • App Engine

Artifact Registry 漏洞评估会显示严重程度为 HIGHCRITICAL 的漏洞的发现结果。Artifact Registry 漏洞评估不会针对严重程度较低的漏洞生成发现结果。

如果您通过 Security Command Center 启用 Artifact Registry 漏洞评估,则 Artifact Registry 漏洞评估会自动将严重程度为“高”和“严重”的发现结果写入 Security Command Center。如果您的容器映像存在归类为“中”或“低”的漏洞,您可以在 Artifact Registry 漏洞评估中管理这些漏洞,但 Security Command Center 不会显示这些漏洞。

Artifact Registry 漏洞评估只会扫描过去 30 天内拉取的映像。Artifact Registry 漏洞评估会继续扫描映像并创建新的发现结果,直到映像超过 30 天未被拉取为止。

在生成 Artifact Registry 漏洞评估发现结果后,您可以在最后一次漏洞发现结果更新后的最长 30 天内查询这些结果。 如需详细了解 Security Command Center 数据保留,请参阅 数据 保留

启用 Artifact Registry 漏洞评估

如需让 Artifact Registry 漏洞评估在 Security Command Center 中针对存储在 Artifact Registry 中的已部署容器映像生成发现结果, 您必须为项目启用Container Scanning API ,并且必须在 组织级层激活 Security Command Center。

如果您尚未启用 Container Scanning API,请执行以下操作:

  1. 在 Google Cloud 控制台中,前往 Container Scanning API 页面。

    前往 Container Scanning API

  2. 选择要为其启用 Container Scanning API 的项目。

  3. 点击启用

Security Command Center 会显示已扫描的易受攻击的容器映像的发现结果,这些映像已主动部署到适用的运行时资产。不过,检测服务行为会因您启用 Security Command Center 和 Container Scanning API 的时间而异。

启用场景 检测服务行为

您在启用 Container Scanning API 并部署容器映像之后启用了 Security Command Center。

Artifact Registry 漏洞评估会在启用后 24 小时内针对通过之前 Artifact Registry 扫描发现的现有漏洞生成发现结果。

您在启用 Container Scanning API 之前启用了 Security Command Center 并部署了容器映像

在您启用 API 之前,Artifact Registry 漏洞评估不会自动针对您部署的容器映像生成漏洞 发现结果,除非触发新的 扫描。如需手动触发新的扫描,请将容器映像重新部署到同一运行时资源。如果在扫描期间检测到任何漏洞,Artifact Registry 漏洞评估会立即生成 发现结果。

您在部署容器映像之前启用了 Security Command Center 和 Container Scanning API。

新部署的容器映像会立即在 Artifact Registry 中进行扫描,如果扫描检测到任何漏洞,Artifact Registry 漏洞评估会生成发现结果。

停用 Artifact Registry 漏洞评估

如需停用 Artifact Registry 漏洞评估,请执行以下操作:

  1. 在 Google Cloud 控制台中,前往Container Scanning API的 API/服务详细信息页面。

    前往 API/服务详细信息

  2. 选择要为其停用 Container Scanning API 的项目。

  3. 点击停用 API

Security Command Center 不会显示未来容器映像扫描检测到的漏洞的发现结果。Security Command Center 会在最后一次漏洞发现结果更新后将 Artifact Registry 漏洞评估发现结果保持活跃状态 30 天。 然后,这些发现结果会被停用,并在停用 7 天后被删除。 如需详细了解 Security Command Center 数据保留,请参阅 数据保留

您还可以通过在 Security Command Center 设置中停用漏洞评估来源 ID 来停用 Artifact Registry 漏洞评估; 不过,我们不建议这样做。停用漏洞评估来源 ID 将停用归类为漏洞评估来源 ID 的所有检测服务。因此,我们建议您使用上述过程停用 Container Scanning API。

在控制台中查看 Artifact Registry 漏洞评估发现结果

  1. 在 Google Cloud 控制台中,前往 Security Command Center 的 发现结果 页面。

    前往“发现结果”

  2. 选择您的 Google Cloud 项目或组织。
  3. 快速过滤条件部分的来源显示名称子部分中,选择漏洞评估。发现结果查询结果已更新,仅显示来自此来源的发现结果。
  4. 如需查看特定发现结果的详细信息,请点击类别列中的发现结果名称。 系统会打开发现结果的详细信息面板,并显示摘要标签页。
  5. 摘要标签页上,查看发现结果的详细信息,包括有关检测到的内容、受影响的资源的信息,以及您可以采取的修复该发现结果的步骤(如果有)。
  6. 可选:如需查看发现结果的完整 JSON 定义,请点击 JSON 标签页。