Artifact Analysis propose deux fonctionnalités pour analyser vos conteneurs : l'analyse à la demande et l'analyse automatique. Ce document présente les avantages de chacune d'elles. Artifact Analysis fournit également une gestion des métadonnées. Pour découvrir comment utiliser l'analyse et le stockage de métadonnées conjointement afin de sécuriser votre pipeline CI/CD de bout en bout, consultez la présentation d'Artifact Analysis.
L'analyse à la demande et l'analyse automatique peuvent identifier les failles et les packages malveillants dans votre système d'exploitation, ainsi que dans les packages de langage (Java et Go). Toutefois, l'analyse automatique des packages de langage n'est disponible que pour Artifact Registry.
Pour obtenir la liste des types d'analyse compatibles pour chaque produit de registre, consultez le tableau comparatif.
Consultez les tarifs pour en savoir plus sur les coûts associés à l'analyse des images de conteneurs.
Analyse à la demande
L'analyse à la demande vous permet d'analyser les images de conteneurs localement sur votre ordinateur ou dans votre registre à l'aide de gcloud CLI. Vous pouvez ainsi personnaliser votre pipeline CI/CD en fonction du moment où vous devez accéder aux résultats de l'analyse des failles.
Analyse automatique
Artifact Analysis effectue des analyses des failles et des packages malveillants sur vos artefacts dans Artifact Registry. Artifact Analysis surveille également les informations sur les failles et les packages malveillants afin de les maintenir à jour. Ce processus comprend deux tâches principales : l'analyse lors de l'envoi et l'analyse continue.
Analyse lors de l'envoi
Artifact Analysis analyse les nouvelles images au fur et à mesure de leur importation dans Artifact Registry. Cette analyse extrait des informations sur les packages du conteneur, y compris les packages de langage système et d'application, et identifie tout logiciel malveillant. Les images ne sont analysées qu'une seule fois, en fonction de leur condensé. Cela signifie que l'ajout ou la modification de tags ne déclenche pas de nouvelles analyses, mais uniquement la modification du contenu de l'image.
Artifact Analysis ne détecte que les packages surveillés publiquement pour détecter les failles de sécurité.
Une fois l'analyse d'une image terminée, le résultat de l'analyse affiche l'ensemble des occurrences de failles et de packages malveillants pour cette image.
Analyse continue
Artifact Analysis crée des occurrences pour les failles et les packages malveillants détectés lors de l'importation de l'image. Une fois l'analyse initiale terminée, il surveille en permanence les métadonnées des images analysées dans Artifact Registry afin de détecter de nouveaux risques.
Artifact Analysis reçoit de nouvelles informations et des informations actualisées sur les failles provenant de sources de failles plusieurs fois par jour. Lorsque de nouvelles données sur les failles arrivent, Artifact Analysis met à jour les métadonnées des images analysées afin de les actualiser. Artifact Analysis met à jour les occurrences de failles existantes, crée des occurrences de failles pour les nouvelles notes et supprime les occurrences de failles qui ne sont plus valides.
Artifact Analysis continue d'analyser les images et les packages tant qu'ils ont été extraits au cours des 30 derniers jours. Après 30 jours, les métadonnées des images et des packages analysés ne seront plus mises à jour, et les résultats seront obsolètes.
Artifact Analysis archive les métadonnées qui sont obsolètes depuis plus de 90 jours. Ces métadonnées archivées ne peuvent être évaluées qu'à l'aide de l'API. Vous pouvez relancer l'analyse d'une image avec des métadonnées non actualisées ou archivées en extrayant cette image. L'actualisation des métadonnées peut prendre jusqu'à 24 heures. Les packages dont les métadonnées sont obsolètes ou archivées ne peuvent pas être analysés à nouveau.
Sources de failles
Artifact Analysis obtient des données sur les failles auprès de différents fournisseurs en amont afin d'identifier les risques de sécurité dans vos images de conteneurs. Ces données incluent des données sur les failles pour les packages de systèmes d'exploitation et les packages de langage.
Artifact Analysis obtient également des données sur les packages malveillants à partir du dépôt OpenSSF Malicious Packages. Les packages malveillants sont signalés comme des résultats de gravité CRITICAL.
Pour obtenir la liste complète des sources de failles et de packages malveillants, consultez Sources de failles.
Architectures
Artifact Analysis peut analyser des images sur n'importe quelle architecture basée sur Linux.
Vous pouvez également utiliser l'analyse des failles avec des listes de manifestes. Une liste de manifestes est une liste de pointeurs vers des manifestes pour plusieurs plates-formes. Elles permettent à une seule image de fonctionner avec plusieurs architectures ou variantes d'un système d'exploitation.
Si votre liste de manifestes contient une image Linux amd64, Artifact Analysis l'analysera. Sinon, Artifact Analysis sélectionne une autre image dans la liste.
Étape suivante
- Utiliser des packages de systèmes d'exploitation.
- Utiliser des packages Go.
- Utiliser des packages Java.