Artifact Registry 安全漏洞評估是一項偵測服務,可提醒您已部署容器映像檔中的安全漏洞。
在下列情況下,這項偵測服務會產生容器映像檔的安全漏洞發現結果:
- 容器映像檔會儲存在 Artifact Registry 中。
容器映像檔會部署至下列其中一項資產:
- Google Kubernetes Engine 叢集
- Cloud Run 服務
- Cloud Run 工作
- App Engine
Artifact Registry 安全漏洞評估功能會顯示分類為HIGH或CRITICAL嚴重程度的安全漏洞發現項目。Artifact Registry 安全漏洞評估不會針對嚴重性較低的安全漏洞產生發現項目。
如果您透過 Security Command Center 啟用 Artifact Registry 安全漏洞評估功能,Artifact Registry 安全漏洞評估功能會自動將高嚴重性和重大發現項目寫入 Security Command Center。如果容器映像檔有中或低嚴重程度的安全漏洞,您可以在 Artifact Registry 安全漏洞評估中管理這些漏洞,但 Security Command Center 不會顯示這些漏洞。
Artifact Registry 安全漏洞評估只會掃描過去 30 天內提取的映像檔。只要映像檔在 30 天內曾遭提取,Artifact Registry 安全漏洞評估就會持續掃描映像檔並建立新的發現。
Artifact Registry 安全漏洞評估發現項目產生後,您可以在最後一次更新安全漏洞發現項目後的 30 天內查詢。如要進一步瞭解 Security Command Center 資料保留機制,請參閱「資料保留」。
啟用 Artifact Registry 安全漏洞評估功能
如要讓 Artifact Registry 安全漏洞評估功能在 Security Command Center 中,針對儲存在 Artifact Registry 的已部署容器映像檔產生發現項目,您必須為專案啟用 Container Scanning API,並在組織層級啟用 Security Command Center。
如果尚未啟用 Container Scanning API,請按照下列步驟操作:
前往 Google Cloud 控制台的「Container Scanning API」頁面。
選取要啟用 Container Scanning API 的專案。
按一下「啟用」。
Security Command Center 會顯示掃描結果,指出哪些易受攻擊的容器映像檔已部署至適用的執行階段資產。不過,偵測服務的運作方式會因啟用 Security Command Center 和 Container Scanning API 的時間而異。
| 啟用情境 | 偵測服務行為 |
|---|---|
|
您在啟用 Container Scanning API 並部署容器映像檔後,才啟用 Security Command Center。 |
啟用後 24 小時內,Artifact Registry 安全漏洞評估功能會針對先前 Artifact Registry 掃描發現的安全漏洞生成結果。 |
|
您在啟用 Container Scanning API 之前,已啟用 Security Command Center 並部署容器映像檔。 |
啟用 API 前部署的容器映像檔,必須觸發新的掃描作業,Artifact Registry 安全漏洞評估功能才會自動產生安全漏洞發現結果。如要手動觸發新的掃描作業,請將容器映像檔重新部署至相同的執行階段資源。如果掃描期間偵測到任何安全漏洞,Artifact Registry 安全漏洞評估功能會立即產生發現項目。 |
|
您在部署容器映像檔前,已啟用 Security Command Center 和 Container Scanning API。 |
Artifact Registry 會立即掃描新部署的容器映像檔,如果掃描作業偵測到任何安全漏洞,Artifact Registry 安全漏洞評估就會產生結果。 |
停用 Artifact Registry 安全漏洞評估功能
如要停用 Artifact Registry 安全漏洞評估,請按照下列步驟操作:
在 Google Cloud 控制台中,前往 Container Scanning API 的「API/Service Details」(API/服務詳細資料) 頁面。
選取要停用 Container Scanning API 的專案。
點選「停用 API」。
Security Command Center 不會顯示日後容器映像檔掃描偵測到的安全漏洞發現項目。在最後一次更新安全漏洞發現項目後,Security Command Center 會將 Artifact Registry 安全漏洞評估發現項目保留 30 天。隨後調查結果會停用,並在停用 7 天後刪除。 如要進一步瞭解 Security Command Center 資料保留機制,請參閱「資料保留」。
您也可以在 Security Command Center 設定中停用安全漏洞評估來源 ID,藉此停用 Artifact Registry 安全漏洞評估功能。不過,我們不建議這麼做。停用安全漏洞評估來源 ID 後,系統會停用安全漏洞評估來源 ID 底下分類的所有偵測服務。因此,建議您按照上述程序停用 Container Scanning API。
在控制台中查看 Artifact Registry 安全漏洞評估結果
-
前往 Google Cloud 控制台的 Security Command Center「發現項目」頁面。
- 選取 Google Cloud 專案或機構。
- 在「快速篩選器」部分的「來源顯示名稱」子部分,選取「弱點評估」。發現項目查詢結果會更新,只顯示來自這個來源的發現項目。
- 如要查看特定發現項目的詳細資料,請按一下「類別」欄中的發現項目名稱。 系統會開啟發現項目的詳細資料面板,並顯示「摘要」分頁。
- 在「摘要」分頁中,查看發現項目的詳細資料,包括偵測到的內容、受影響的資源,以及 (如適用) 可採取哪些步驟來修正發現項目。
- 選用:如要查看發現項目的完整 JSON 定義,請按一下「JSON」分頁。