Artifact Analysis 和漏洞扫描

Artifact Analysis 是一系列服务,可提供软件组成分析、元数据存储和检索。其检测点 内置于 Google Cloud Artifact Registry 和 Google Kubernetes Engine (GKE) 等多种产品中,可快速启用。该服务可与 Google 的第一方产品 Google Cloud配合使用,还支持您存储 来自第三方来源的信息。扫描服务会利用通用漏洞存储区将文件与已知漏洞进行匹配。

此服务以前称为 Container Analysis。新名称不会更改现有产品或 API,但反映了该产品的功能范围已扩展到容器之外。

CI/CD 中的 Artifact Analysis

图 1. 此图显示了 Artifact Analysis 如何在来源、构建、存储、部署和运行时环境中创建元数据并与之交互。

注册表扫描

本部分概述了 Artifact Analysis 漏洞扫描功能(基于 Artifact Registry),并列出了可启用补充功能以支持您的安全状况的相关 Google Cloud产品。

Artifact Registry 中的自动扫描

  • 每次将新映像推送到 Artifact Registry 时,都会自动触发扫描过程。 发现新漏洞时,漏洞信息会持续更新。Artifact Registry 包含应用语言软件包扫描。如需开始使用,请启用 自动扫描

使用 Security Command Center 进行集中式风险管理

  • Security Command Center 可集中管理您的云安全,提供漏洞扫描、威胁检测、态势监控和数据管理功能。 Security Command Center 会汇总 Artifact Registry 扫描中的漏洞发现结果,让您可以在 Security Command Center 中查看正在运行的工作负载中的容器映像漏洞,以及所有项目中的其他安全风险。您还可以将这些发现结果导出到 BigQuery,以进行深入分析和长期存储。 如需了解详情,请参阅 Artifact Registry 漏洞评估

按需扫描

  • 此服务不是持续性的;您必须运行命令才能手动启动扫描。扫描结果在扫描完成后最多保留 48 小时。扫描完成后,漏洞信息不会更新。您可以扫描本地存储的映像,而无需先将其推送到 Artifact Registry 或 GKE 运行时。如需了解详情,请参阅按需扫描

访问元数据

  • Artifact Analysis 是一种 Google Cloud 基础架构 组件,可让您 存储和检索资源的结构化元数据。 Google Cloud 在发布流程的各个阶段,可以由相关人员或自动化系统来添加描述活动结果的元数据。例如,您可以为映像添加元数据,以表明该映像已通过集成测试套件或漏洞扫描的测试。

  • 将 Artifact Analysis 集成到 CI/CD 流水线中之后,您可以根据元数据做出决策。例如,您可以使用 Binary Authorization 创建部署政策 ,以仅允许部署来自受信任注册表的合规映像。

  • Artifact Analysis 通过备注发生实例 将元数据与映像相关联。如需详细了解这些概念,请参阅 元数据管理页面

如需了解如何使用 Artifact Analysis 进行元数据管理,以及 可选漏洞扫描服务的费用,请参阅 Artifact Analysis 文档