Gestión de la seguridad de imágenes con Vulnerability Advisor
Vulnerability Advisor se proporciona como parte de IBM Cloud® Container Registry. Vulnerability Advisor comprueba el estado de seguridad de las imágenes de contenedor proporcionadas por IBM, terceros, o que se han añadido al espacio de nombres del registro de la organización.
Vulnerability Advisor proporciona gestión de seguridad para IBM Cloud Container Registry. Vulnerability Advisor genera un informe sobre el estado de la seguridad que incluye sugerencias de correcciones y mejores prácticas.
Cuando añade una imagen a un espacio de nombres, Vulnerability Advisor la explora automáticamente para detectar problemas de seguridad y potenciales vulnerabilidades. Si encuentra problemas de seguridad, se proporcionan instrucciones para poder arreglar el problema de vulnerabilidad notificado.
Todos los problemas que encuentra Vulnerability Advisor dan lugar a un veredicto que indica que no es recomendable desplegar esta imagen. Si elige desplegar la imagen, todos los contenedores que se despliegan de la imagen incluirán problemas conocidos que podrían utilizarse en un ataque o bien comprometer el contenedor. El veredicto se ajusta en función de las exenciones que ha especificado.
Solucionar los problemas de seguridad notificados por Vulnerability Advisor puede ayudarte a proteger tu infraestructura de IBM Cloud.
El uso de Portieris para bloquear la implementación de imágenes con problemas detectados por Vulnerability Advisor está obsoleto.
Acerca de Vulnerability Advisor
Vulnerability Advisor proporciona varias funciones que le ayudarán a proteger sus imágenes.
Las siguientes funciones están disponibles en la versión 4:
- Explora imágenes para encontrar problemas.
- Crea un informe de evaluación basado en prácticas de seguridad específicas de IBM Cloud Kubernetes Service.
- Proporciona instrucciones sobre cómo corregir un paquete vulnerable notificado en sus informes.
- Aplica políticas de exención a los informes a nivel de cuenta, espacio de nombres, repositorio o etiqueta para marcar cuando los problemas marcados no se aplican a su caso de uso.
La columna Estado de seguridad de la pestaña Imágenes del panel de control Container Registry muestra el número de problemas asociados a cada imagen. Para obtener más información sobre los problemas, pulse el enlace en la columna Estado de seguridad.
El panel de control de Vulnerability Advisor muestra una visión general y una evaluación de la seguridad para una imagen. Si desea obtener más información sobre el panel de control de Vulnerability Advisor, consulte Revisión de un informe de vulnerabilidad.
Vulnerability Advisor no escanea las imágenes cifradas.
Protección de datos
Para explorar imágenes y contenedores en su cuenta por motivos de seguridad, Vulnerability Advisor recopila, almacena y procesa la información siguiente:
- Campos de formato libre, incluidos ID, descripciones y nombres de imágenes (etiqueta de registro, de espacio de nombres, de nombre de repositorio y de imagen)
- Metadatos sobre las modalidades de archivos y la creación de indicaciones de fecha y hora de los archivos de configuración
- El contenido del sistema y de los archivos de configuración de aplicación en imágenes y contenedores
- Paquetes y bibliotecas instalados (incluidas sus versiones)
No coloque información personal en ningún campo ni ubicación que procese Vulnerability Advisor, tal como se identifica en la lista anterior.
Los resultados de la exploración, agregados en un nivel de centro de datos, se procesan para crear métricas anonimizadas para operar y mejorar el servicio.
En la versión 4, la imagen se indexa la primera vez que se envía a Container Registry, y ese informe de indexación se almacena en la base de datos. Cuando se consulta Vulnerability Advisor, se recupera el informe del índice de imágenes y se produce una evaluación de la vulnerabilidad. Esta acción se produce dinámicamente cada vez que se consulta Vulnerability Advisor. Por lo tanto, no existe ningún resultado de escaneo pregenerado que requiera ser borrado. Sin embargo, el informe de índice de imágenes se elimina en un plazo de 30 días a partir de la eliminación de la imagen del registro.
Tipos de vulnerabilidades
Paquetes vulnerables
Vulnerability Advisor comprueba si hay paquetes vulnerables en imágenes que utilizan sistemas operativos soportados y proporciona un enlace con los avisos de seguridad relevantes acerca de la vulnerabilidad.
Se muestran los paquetes que contienen problemas de vulnerabilidad conocidos en los resultados de la exploración. Las posibles vulnerabilidades se actualizan a diario utilizando los avisos de seguridad publicados para los tipos de imagen de Docker que se muestran en la tabla siguiente. Por lo general, para que un paquete vulnerable pase la exploración, se necesita una versión posterior del paquete que incluya una corrección para la vulnerabilidad en cuestión. El mismo paquete puede tener varias vulnerabilidades; en tal caso, una única actualización del paquete puede corregir varias vulnerabilidades.
Vulnerability Advisor sólo devuelve vulnerabilidades cuando el distribuidor publica una corrección del paquete. Las vulnerabilidades declaradas que aún no se han solucionado, o que no se van a solucionar, no son notificadas por Vulnerability Advisor. Por lo tanto, si Vulnerability Advisor no informa de ninguna vulnerabilidad, es posible que siga existiendo un riesgo en la imagen.
En la versión 4, la imagen se indexa la primera vez que se envía. A partir de entonces, la evaluación de la vulnerabilidad se calcula cada vez que se consulta Vulnerability Advisor sobre esa imagen. Las imágenes sólo se escanean si tienen una etiqueta.
Las siguientes tablas muestran las imágenes base de Docker compatibles con las que Vulnerability Advisor comprueba si hay paquetes vulnerables.
Vulnerability Advisor solo da soporte a los releases de plataformas soportadas actualmente por el proveedor de dicha plataforma.
| Imagen base de Docker | Versiones soportadas | Origen de los avisos de seguridad |
|---|---|---|
| Alpine | Todas las versiones estables con soporte de seguridad del proveedor. También se admite Edge. | Base de datos Alpine SecDB. |
| Debian | Todas las versiones estables con soporte de seguridad del proveedor.
No se notifican las vulnerabilidades CVE en paquetes binarios asociados al paquete fuente Debian |
Rastreador de fallos de seguridad Debian. |
| GoogleContainerTools sin distribución | Todas las versiones estables con soporte de seguridad del proveedor. | GoogleContainerTools sin distribución |
| Red Hat® Enterprise Linux® (RHEL) | RHEL/UBI 7, RHEL/UBI 8 y RHEL/UBI 9 | Red Hat API de datos de seguridad. |
| Ubuntu | Todas las versiones estables con soporte de seguridad del proveedor. | Rastreador CVE de Ubuntu. |
Si utiliza una imagen basada en una distribución del sistema operativo de la tabla anterior, pero en una versión que no es compatible con el proveedor y no tiene datos de seguridad disponibles, por ejemplo, Debian 10 o anterior, Vulnerability
Advisor podría informar No issues para su imagen.
Problemas de configuración
Los problemas de configuración no son compatibles con la versión 4 de Vulnerability Advisor.
Configuración de la versión de Vulnerability Advisor
Para recuperar los resultados de la versión 4, ejecute el siguiente ibmcloud cr va-version-set comando. El único valor válido es v4.
ibmcloud cr va-version-set v4
Como alternativa, puede establecer una variable de entorno va_version y especificar la versión Vulnerability Advisor que desea utilizar. El único valor válido es v4.
Si intenta establecer una versión no válida de Vulnerability Advisor, obtendrá un error. Consulte ¿Por qué obtengo un error sobre una versión no válida de Vulnerability Advisor especificada? para obtener ayuda.
Revisión de un informe de vulnerabilidad
Antes de desplegar una imagen, puede revisar su informe de Vulnerability Advisor para ver los detalles sobre los paquetes vulnerables y valores de configuración no seguros de la app o del contenedor.
También puede comprobar si la imagen cumple con las políticas organizativas.
Si no se solucionan los problemas detectados, estos pueden afectar a la seguridad de los contenedores que utilizan esa imagen. Si utiliza la aplicación en su entorno de ejecución de contenedores, es posible que se le impida desplegar esa imagen a menos que todas las cuestiones estén exentas por su política.
Si la imagen no cumple los requisitos establecidos por la política de su organización, debe configurar la imagen para que cumpla dichos requisitos para poder desplegarla. Para obtener más información sobre cómo ver y cambiar la política de organización, consulte Establecimiento de políticas de exención organizativas.
Revisión de un informe de vulnerabilidad utilizando la consola de IBM Cloud
Puede comprobar la seguridad de las imágenes de Docker almacenadas en sus espacios de nombres en Container Registry mediante la consola IBM Cloud.
-
Inicie sesión en IBM Cloud.
-
Pulse el icono Menú de navegación y, a continuación, pulse Container Registry.
-
Pulse Imágenes. Se muestra una lista de sus imágenes y el estado de seguridad en la tabla Imágenes.
-
Para ver el informe de la imagen con la etiqueta
latest, pulse la fila correspondiente a esa imagen. Se abre el separador Detalles de imagen, que muestra los datos correspondientes a dicha imagen. Si no existe la etiquetalatesten el repositorio, se utilizará la imagen más reciente. -
Si la columna Estado de seguridad muestra algún problema, para conocerlo, pulse la pestaña Problemas por tipo. Se muestra la tabla de vulnerabilidades.
-
Tabla Vulnerabilidades. Esta tabla muestra el ID de vulnerabilidad de cada problema, el estado de la política correspondiente a ese problema, los paquetes afectados y cómo resolver el problema. Para ver más información para este problema, amplíe la fila. Se muestra un resumen del problema, que contiene un enlace con el aviso de seguridad del proveedor correspondiente a dicho problema. Muestra una lista de los paquetes que contienen problemas de vulnerabilidad conocidos.
La lista se actualiza a diario utilizando los avisos de seguridad publicados para los tipos de imagen de Docker que se listan en Tipos de vulnerabilidades. Por lo general, para que un paquete vulnerable pase la exploración, se necesita una versión posterior del paquete que incluya una corrección para la vulnerabilidad en cuestión. Un mismo paquete puede incluir varias vulnerabilidades y, en este caso, una única actualización del paquete puede corregir varios problemas. Pulse el código de aviso de seguridad para ver más información sobre el paquete y para ver los pasos para actualizar el paquete.
-
-
Realice la acción correctiva para cada problema que se muestra en el informe y vuelva a crear la imagen.
Revisión de un informe de vulnerabilidad utilizando la CLI
Puede revisar la seguridad de las imágenes Docker que se almacenan en sus espacios de nombres en IBM Cloud Container Registry utilizando la interfaz de línea comando (CLI).
-
Enumere las imágenes en su cuenta IBM Cloud. Se devolverá una lista de todas las imágenes, independientemente del espacio de nombres en el que se almacenan.
ibmcloud cr image-list -
Compruebe el estado en la columna ESTADO DE SEGURIDAD.
No IssuesNo se han encontrado problemas de seguridad.<X> IssuesLos posibles problemas de seguridad o vulnerabilidades detectados; donde es<X>el número de incidencias.ScanningLa imagen se está explorando y no se ha determinado el estado de vulnerabilidad final.Unsupported OSEl análisis no encontró ninguna distribución de sistema operativo (SO) compatible.
-
Para ver los detalles del estado, revise el informe Vulnerability Advisor ejecutando el siguiente comando. Donde
REGIONes la región,MY_NAMESPACEes su espacio de nombres,MY_IMAGEes su imagen yTAGes su etiqueta.ibmcloud cr va REGION.icr.io/MY_NAMESPACE/MY_IMAGE:TAG
Establecimiento de políticas de exención organizativas
Si desea gestionar la seguridad de una organización de IBM Cloud, puede utilizar el valor de política para determinar si un problema está exento o no.
Puede desplegar contenedores desde cualquier imagen, independientemente de su estado de seguridad.
Para obtener más información sobre los permisos necesarios para trabajar con exenciones, consulta Roles de acceso para configurar IBM Cloud Container Registry.
El uso de Portieris para bloquear la implementación de imágenes con problemas detectados por Vulnerability Advisor está obsoleto.
Configuración de políticas de exención mediante la consola de IBM Cloud
Si utiliza la consola de IBM Cloud, puede establecer un espacio de nombres, un repositorio o una etiqueta como ámbito de la política de exención. Si desea utilizar el resumen como ámbito, debe utilizar la CLI, consulte Establecimiento de políticas de exención de organización utilizando la CLI.
Si desea establecer excepciones a la política mediante la consola de IBM Cloud, siga estos pasos:
-
Inicie sesión en IBM Cloud. Debe haber iniciado la sesión para ver Vulnerability Advisor en la consola de IBM Cloud.
-
Pulse el icono Menú de navegación y, a continuación, pulse Container Registry.
-
Pulse Valores.
-
En la sección Exenciones de política de seguridad, pulse Crear.
-
Seleccione el tipo de problema.
-
Especifique el ID del problema.
Puede encontrar esta información en el informe de vulnerabilidad. La columna ID de vulnerabilidad contiene el ID que debe utilizarse para los problemas CVE o de aviso de seguridad.
-
Seleccione el espacio de nombres de registro, el repositorio, la imagen y la etiqueta a los que desee aplicar la exención.
-
Pulse Crear.
También puede editar y eliminar exenciones pasando el ratón por encima de la fila relevante y pulsando el icono abrir y cerrar la lista de opciones.
Establecimiento de políticas de exención utilizando la CLI
Si utiliza la CLI, puede establecer un espacio de nombres, un repositorio, un resumen o una etiqueta como ámbito de la política de exención.
Si desea establecer excepciones a la política mediante la CLI, puede ejecutar los siguientes comandos :
- Para crear una exención para un problema de seguridad, ejecute el mandato
ibmcloud cr exemption-add. - Para listar las exenciones para problemas de seguridad, ejecute el mandato
ibmcloud cr exemption-list. - Para listar los tipos de problemas de seguridad que puede eximir, ejecute el mandato
ibmcloud cr exemption-types. - Para suprimir una exención para un problema de seguridad, ejecute el mandato
ibmcloud cr exemption-rm.
Para obtener más información sobre los mandatos, puede utilizar la opción --help al ejecutar el mandato.