Jenis pemindaian

Artifact Analysis menyediakan dua fitur untuk memindai container Anda: pemindaian on-demand dan pemindaian otomatis. Dokumen ini memperkenalkan manfaat dari setiap fitur. Artifact Analysis juga menyediakan pengelolaan metadata. Untuk mempelajari lebih lanjut cara menggunakan pemindaian dan penyimpanan metadata bersama-sama untuk mengamankan pipeline CI/CD Anda dari ujung ke ujung, lihat Ringkasan Artifact Analysis.

Pemindaian on-demand dan otomatis dapat mengidentifikasi kerentanan dan paket berbahaya dalam sistem operasi, serta paket bahasa (Java, dan Go). Namun, pemindaian paket bahasa otomatis hanya tersedia untuk Artifact Registry.

Untuk mengetahui daftar jenis pemindaian yang didukung untuk setiap produk registry, lihat diagram perbandingan.

Lihat harga untuk mempelajari lebih lanjut biaya yang terkait dengan pemindaian image container.

Pemindaian on-demand

Pemindaian on-demand memungkinkan Anda memindai image container secara lokal di komputer atau di registry, menggunakan gcloud CLI. Hal ini memberi Anda fleksibilitas untuk menyesuaikan pipeline CI/CD, bergantung pada kapan Anda perlu mengakses hasil kerentanan.

Pemindaian otomatis

Artifact Analysis melakukan pemindaian kerentanan dan paket berbahaya pada artefak Anda di Artifact Registry. Artifact Analysis juga memantau informasi kerentanan dan paket berbahaya agar selalu terupdate. Proses ini terdiri dari dua tugas utama: pemindaian on-push dan analisis berkelanjutan.

Pemindaian on-push

Artifact Analysis memindai image baru saat diupload ke Artifact Registry. Pemindaian ini mengekstrak informasi tentang paket dalam container, termasuk paket bahasa sistem dan aplikasi, serta mengidentifikasi software berbahaya. Image hanya dipindai satu kali, berdasarkan ringkasan image. Artinya, menambahkan atau mengubah tag tidak akan memicu pemindaian baru, hanya mengubah konten image yang akan memicu pemindaian baru.

Artifact Analysis hanya mendeteksi paket yang dipantau secara publik untuk kerentanan keamanan.

Setelah pemindaian image selesai, hasil pemindaian yang dihasilkan akan menampilkan kumpulan kemunculan kerentanan dan paket berbahaya untuk image tersebut.

Analisis berkelanjutan

Artifact Analysis membuat kemunculan untuk kerentanan dan paket berbahaya yang ditemukan saat Anda mengupload image. Setelah pemindaian awal, Artifact Analysis akan terus memantau metadata untuk image yang dipindai di Artifact Registry untuk mencari risiko baru.

Artifact Analysis menerima informasi kerentanan baru dan yang diperbarui dari sumber kerentanan beberapa kali setiap hari. Saat data kerentanan baru tiba, Artifact Analysis akan memperbarui metadata image yang dipindai agar tetap terbaru. Artifact Analysis memperbarui kemunculan kerentanan yang ada, membuat kemunculan kerentanan baru untuk catatan baru, dan menghapus kemunculan kerentanan yang tidak lagi valid.

Artifact Analysis terus memindai image dan paket selama image dan paket tersebut telah ditarik dalam 30 hari terakhir. Setelah 30 hari, metadata untuk image dan paket yang dipindai tidak akan lagi diperbarui, dan hasilnya akan menjadi tidak valid.

Artifact Analysis mengarsipkan metadata yang tidak valid selama lebih dari 90 hari. Metadata yang diarsipkan ini hanya dapat dievaluasi menggunakan API. Anda dapat memindai ulang image dengan metadata yang tidak valid atau diarsipkan dengan menarik image tersebut. Memperbarui metadata dapat memerlukan waktu hingga 24 jam. Paket dengan metadata yang tidak valid atau diarsipkan tidak dapat dipindai ulang.

Sumber kerentanan

Artifact Analysis mendapatkan data kerentanan dari berbagai penyedia upstream untuk mengidentifikasi risiko keamanan dalam image container Anda. Data ini mencakup data kerentanan untuk paket sistem operasi dan paket bahasa.

Artifact Analysis juga mendapatkan data untuk paket berbahaya dari the OpenSSF Malicious Packages Repository. Paket berbahaya dilaporkan sebagai temuan dengan tingkat keparahan CRITICAL.

Untuk mengetahui daftar lengkap sumber kerentanan dan paket berbahaya, lihat Sumber kerentanan.

Arsitektur

Artifact Analysis dapat memindai image pada arsitektur berbasis Linux apa pun.

Anda juga dapat menggunakan pemindaian kerentanan dengan daftar manifes. Daftar manifes list adalah daftar pointer ke manifes untuk beberapa platform. Daftar manifes memungkinkan satu image berfungsi dengan beberapa arsitektur atau variasi sistem operasi.

Jika daftar manifes Anda berisi image Linux amd64, Artifact Analysis akan memindai image tersebut. Jika tidak, Artifact Analysis akan memilih image lain dari daftar.

Langkah berikutnya