制品安全防护是一项安全服务,用于检测和管理容器映像漏洞。它会在构建生成、注册表存储和运行时执行期间根据可配置的安全政策评估容器映像。
主要功能
制品安全防护会在容器生命周期的三个主要阶段强制执行漏洞政策:
- 构建时扫描:直接集成到 CI/CD 平台(例如 Cloud Build、GitHub Actions 和 Jenkins),以便在构建容器时扫描容器。如果映像违反了您的安全政策,则构建会在映像发布之前失败。
- 注册表准入控制:评估存储在 Artifact Registry 中的映像。 制品安全防护使用 Binary Authorization 阻止不合规的映像部署到 Google Kubernetes Engine (GKE) 集群。
- 运行时监控:持续监控 GKE 集群中运行的容器,以查找新披露的漏洞,并 丰富 Security Command Center 中的发现结果。
强制执行安全政策
借助制品安全防护,您可以定义集中式漏洞政策,通过以下方式帮助保护您的环境:
- 尽早阻止易受攻击的制品:帮助阻止开发者推送
包含漏洞的容器映像,这些漏洞超出了您指定的严重性
阈值(例如,阻止包含
HIGH或CRITICAL漏洞的映像)。 - 限制特定软件包和 CVE:让您可以明确允许或 拒绝特定软件包、软件包版本或常见漏洞和 披露 (CVE)。
- 管理例外情况:为特定 CVE 提供宽限期,以便团队 在开发修复程序时继续部署,而不会永久 损害安全性。
- 集中安全发现结果:将来自 CI/CD 流水线、制品注册表和运行的 GKE 集群的扫描结果合并到 Security Command Center 中的单个视图中。
目标角色和职责
制品安全防护专为以下团队设计:
- 安全管理员:定义和管理集中式漏洞 政策。
- DevOps 或平台工程团队:将 CI/CD 扫描连接器添加到 构建流水线,并配置 GKE 准入控制器。
- 应用开发者:查看构建失败日志,以识别和更新 易受攻击的依赖项,然后再重新部署。
关键术语和概念
- 常见漏洞和披露 (CVE):公开披露的 计算机安全漏洞,并分配有唯一标识符。
- 软件物料清单 (SBOM):一种机器可读的 软件组件和依赖项清单,用于识别 CVE 和其他安全 风险。
- 制品:在制品安全防护的上下文中,指由 CI/CD 流水线构建或存储在容器注册表中的容器映像。
工作流程概览
制品安全防护政策适用于三个不同的范围:
- CI/CD 平台:Cloud Build、GitHub Actions 或 Jenkins 流水线。
- 注册表:Artifact Registry 制品库。
- 运行时:GKE 集群。
如需保护您的环境,请完成以下工作流程:
如需为 CI/CD 流水线创建政策,请使用 CI/CD 集成创建与 CI/CD 环境的连接器。 对于制品库或 GKE 集群,您可以在政策配置期间以原生方式定义政策范围。
配置制品防护政策 为目标范围(流水线、注册表或运行时)。
针对您的政策运行评估:
- 流水线:当 CI/CD 构建运行时,构建时扫描会根据您的政策评估 容器映像。如果映像违反了您的安全政策,则构建会在映像发布之前失败。开发者可以检查构建日志中的失败详情并更新其依赖项。
- 注册表:在部署存储在 Artifact Registry 中的映像期间, 注册表准入控制使用 Binary Authorization 评估政策,并 阻止不合规的映像部署到 GKE 集群。
- 运行时:运行时监控会持续评估 GKE 集群中运行的 容器,以查找新披露的漏洞,并 丰富 Security Command Center 中有关违反政策的发现结果。
后续步骤
了解如何配置制品安全防护政策。