{{site.data.keyword.attribute-definition-list}}
Gerenciando a segurança da imagem com o Vulnerability Advisor
O Vulnerability Advisor é fornecido como parte do {{site.data.keyword.registrylong}}. O Vulnerability Advisor verifica o status de segurança das imagens de contêiner que são fornecidas pela {{site.data.keyword.IBM_notm}}, por terceiros ou que estão incluídas no namespace de registro de sua organização.
Vulnerability Advisor fornece gerenciamento de segurança para {{site.data.keyword.registrylong_notm}}. Vulnerability Advisor gera um relatório de status de segurança que inclui sugestões de correções e práticas recomendadas.
Quando você inclui uma imagem em um namespace, ela é automaticamente varrida pelo Vulnerability Advisor para detectar problemas de segurança e potenciais vulnerabilidades. Se problemas de segurança forem localizados, instruções serão fornecidas para ajudá-lo a corrigir a vulnerabilidade relatada.
Quaisquer problemas encontrados pelo Vulnerability Advisor resultam em um veredito que indica que não é aconselhável implementar essa imagem. Se você escolher implementar a imagem, quaisquer contêineres que forem implementados usando a imagem incluirão problemas conhecidos que podem ser usados para atacar ou, de outra forma, comprometer o contêiner. O veredito é ajustado com base em qualquer isenção especificada.
Corrigir as falhas de segurança relatadas pelo site Vulnerability Advisor pode ajudar você a proteger sua infraestrutura do {{site.data.keyword.cloud_notm}}.
O uso de Portieris para bloquear a implantação de imagens com problemas encontrados por Vulnerability Advisor está obsoleto.
Sobre o Vulnerability Advisor
O Vulnerability Advisor fornece funções para ajudar você a proteger as suas imagens.
As seguintes funções estão disponíveis na versão 4:
- Realiza a varredura de imagens em busca de problemas.
- Cria um relatório de avaliação baseado em práticas de segurança específicas do {{site.data.keyword.containerlong_notm}}.
- Fornece instruções sobre como corrigir um pacote vulnerável relatado em seus relatórios.
- Aplica as políticas de isenção para relatórios em uma conta, use namespace, repositório ou nível de tag para marcar quando problemas sinalizados não se aplicam ao seu caso de uso.
A coluna Status de segurança na aba Imagens do painel do {{site.data.keyword.registryshort}} exibe o número de problemas que estão associados a cada imagem. Para saber mais sobre os problemas, clique no link na coluna Status de segurança.
O painel do Vulnerability Advisor fornece uma visão geral e avaliação da segurança para uma imagem. Se desejar saber mais sobre o painel do Vulnerability Advisor, consulte Revisando um relatório de vulnerabilidade.
Imagens criptografadas não são verificadas pelo Vulnerability Advisor.
Proteção de dados
Para varrer imagens e contêineres em sua conta para buscar problemas de segurança, o Vulnerability Advisor coleta, armazena e processa as informações a seguir:
- Campos de formato livre, incluindo IDs, descrições e nomes de imagens (registro, namespace, nome do repositório e tag de imagem)
- Metadados sobre os modos de arquivo e os registros de data e hora de criação dos arquivos de configuração
- O conteúdo dos arquivos de configuração do sistema e do aplicativo em imagens e contêineres
- Pacotes e bibliotecas instalados (incluindo suas versões)
Não coloque informações pessoais em nenhum campo ou local que o Vulnerability Advisor processa, conforme identificado na lista anterior.
Os resultados de varredura, agregados em um nível de data center, são processados para produzir métricas anonimadas para operar e melhorar o serviço.
Na versão 4, a imagem é indexada quando é enviada pela primeira vez para {{site.data.keyword.registryshort_notm}}, e esse relatório de indexação é armazenado no banco de dados. Quando Vulnerability Advisor é consultado, o relatório de índice de imagem é recuperado e uma avaliação de vulnerabilidade é produzida. Essa ação ocorre dinamicamente toda vez que Vulnerability Advisor é consultado. Portanto, não existe nenhum resultado de varredura pré-gerado que precise ser excluído. No entanto, o relatório de índice de imagem é excluído em 30 dias após a exclusão da imagem do registro.
Tipos de vulnerabilidades
Pacotes vulneráveis
O Vulnerability Advisor verifica pacotes vulneráveis em imagens que estão usando sistemas operacionais suportados e fornece um link para qualquer aviso de segurança relevante sobre a vulnerabilidade.
Os pacotes que contêm problemas de vulnerabilidade conhecidos são exibidos nos resultados da varredura. As possíveis vulnerabilidades são atualizadas diariamente usando os avisos de segurança publicados para os tipos de imagem do Docker listados na tabela a seguir. Geralmente, para que um pacote vulnerável passe pela varredura, é necessário uma versão mais recente do pacote que inclua uma correção para a vulnerabilidade. O mesmo pacote pode listar várias vulnerabilidades e, neste caso, uma única atualização de pacote pode tratar várias vulnerabilidades.
Vulnerability Advisor retorna vulnerabilidades somente quando uma correção de pacote é publicada pelo distribuidor. As vulnerabilidades declaradas que ainda não foram corrigidas, ou que não serão corrigidas, não são relatadas pelo Vulnerability Advisor. Portanto, se Vulnerability Advisor não relatar nenhuma vulnerabilidade, ainda poderá haver um risco na imagem.
Na versão 4, a imagem é indexada na primeira vez em que é enviada. Depois disso, a avaliação de vulnerabilidade é calculada toda vez que Vulnerability Advisor é consultado sobre essa imagem. As imagens são digitalizadas somente se tiverem uma tag.
As tabelas a seguir mostram as imagens base do Docker compatíveis, nas quais o Vulnerability Advisor verifica se há pacotes vulneráveis.
O Vulnerability Advisor suporta apenas liberações de plataformas que são atualmente suportadas pelo fornecedor dessa plataforma.
| Imagem base do Docker | Versões suportadas | Origem dos avisos de segurança |
|---|---|---|
| Alpine | Todas as versões estáveis com suporte de segurança do fornecedor. O Edge também é compatível. | Banco de dados SecDBAlpine. |
| Debian | Todas as versões estáveis com suporte de segurança do fornecedor.
As vulnerabilidades (CVEs) em pacotes binários associados ao pacote-fonte Debian |
Rastreador de Bug de Segurança Debian. |
| GoogleContainerTools sem controle | Todas as versões estáveis com suporte de segurança do fornecedor. | GoogleContainerTools sem controle |
| Red Hat® Enterprise Linux® (RHEL) | RHEL/UBI 7, RHEL/UBI 8 e RHEL/UBI 9 | {{site.data.keyword.redhat_notm}} API de dados de segurança. |
| Ubuntu | Todas as versões estáveis com suporte de segurança do fornecedor. | Rastreador de CVE Ubuntu. |
Se você estiver usando uma imagem baseada em uma distribuição do sistema operacional da tabela anterior, mas em uma versão que não é suportada pelo fornecedor e não tem dados de feed de segurança disponíveis, por exemplo, Debian 10 ou anterior,
Vulnerability Advisor poderá relatar No issues para sua imagem.
Problemas de configuração
Os problemas de configuração não são compatíveis com o Vulnerability Advisor versão 4.
Definição da versão do Vulnerability Advisor
Para recuperar os resultados da versão 4, execute o seguinte comando ibmcloud cr va-version-set comando. O único valor válido é v4.
ibmcloud cr va-version-set v4
Como alternativa, você pode definir uma variável de ambiente va_version e especificar a versão Vulnerability Advisor que deseja usar. O único valor válido é v4.
Se você tentar definir uma versão inválida de Vulnerability Advisor, receberá uma mensagem de erro. Consulte Por que recebo uma mensagem de erro sobre uma versão inválida de Vulnerability Advisor especificada? para obter ajuda.
Revisando um relatório de vulnerabilidade
Antes de implementar uma imagem, é possível revisar o relatório do Vulnerability Advisor para obter detalhes sobre pacotes vulneráveis e configurações não seguras de contêiner ou de aplicativo.
Também é possível verificar se a imagem está em conformidade com as políticas organizacionais.
Se você não resolver os problemas identificados, eles poderão afetar a segurança dos contêineres que utilizam essa imagem. Se você usar a imposição no seu ambiente de tempo de execução do contêiner, poderá ser impedido de implantar essa imagem, a menos que todos os problemas sejam isentos pela sua política.
Caso a sua imagem não atenda aos requisitos que são configurados pela política de sua organização, deve-se configurar a imagem para atender a esses requisitos antes de poder implementá-la. Para obter mais informações sobre como visualizar e mudar a política de organização, consulte Configurando políticas de isenção organizacional.
Revisando um relatório de vulnerabilidade usando o console do {{site.data.keyword.cloud_notm}}
Você pode verificar a segurança das imagens do Docker armazenadas em seus namespaces em {{site.data.keyword.registryshort}}, utilizando o console {{site.data.keyword.cloud_notm}}.
-
Efetue login no {{site.data.keyword.cloud_notm}}.
-
Clique no ícone do Menu de navegação e, em seguida, clique em Container Registry.
-
Clique em Imagens. Uma lista de suas imagens e o status de segurança de cada imagem é exibido na tabela Imagens.
-
Para ver o relatório para a imagem que está marcada como
latest, clique na linha para essa imagem. A guia Detalhes da imagem é aberta mostrando os dados dessa imagem. Se nenhuma marcaçãolatestexistir no repositório, a imagem mais recente será usada. -
Se a coluna Status de segurança mostrar qualquer problema, para saber sobre os problemas, clique na aba Problemas por tipo. A tabela “Vulnerabilidades” é exibida.
-
Tabela Vulnerabilidades. Esta tabela mostra o ID da vulnerabilidade de cada problema, o status da política referente a esse problema, os pacotes afetados e como resolver o problema. Para ver mais informações sobre esse problema, expanda a linha. É exibido um resumo desse problema, com um link para o aviso de segurança do fornecedor desse problema. Lista os pacotes que contêm problemas de vulnerabilidade conhecidos.
A lista é atualizada diariamente usando avisos de segurança publicados para os tipos de imagem do Docker listados em Tipos de vulnerabilidades. Geralmente, para que um pacote vulnerável passe pela varredura, é necessário uma versão mais recente do pacote que inclua uma correção para a vulnerabilidade. Um mesmo pacote pode apresentar várias vulnerabilidades e, nesse caso, uma única atualização do pacote pode corrigir vários problemas. Clique no código de aviso de segurança para visualizar mais informações sobre o pacote e as etapas para atualizá-lo.
-
-
Conclua a ação corretiva para cada problema mostrado no relatório e reconstrua a imagem.
Revisando um relatório de vulnerabilidade usando a CLI
Você pode verificar a segurança das imagens do Docker armazenadas em seus namespaces em {{site.data.keyword.registrylong_notm}} usando a interface de linha de comando (CLI).
-
Liste as imagens em sua conta do {{site.data.keyword.cloud_notm}}. Uma lista de todas as imagens é retornada, independentemente do namespace no qual elas estão armazenadas.
ibmcloud cr image-list -
Verifique o status na coluna STATUS DE SEGURANÇA.
No IssuesNenhum problema de segurança foi localizado.<X> IssuesOs possíveis problemas de segurança ou vulnerabilidades identificados, sendo que<X>representa o número de problemas.ScanningA imagem está sendo varrida e o status final de vulnerabilidade não é determinado.Unsupported OSA varredura não encontrou nenhuma distribuição de sistema operacional (SO) compatível.
-
Para visualizar os detalhes do status, examine o relatório Vulnerability Advisor executando o seguinte comando. Onde
REGIONé a região,MY_NAMESPACEé seu namespace,MY_IMAGEé sua imagem eTAGé sua tag.ibmcloud cr va REGION.icr.io/MY_NAMESPACE/MY_IMAGE:TAG
Configurando políticas de isenção organizacional
Se você desejar gerenciar a segurança de uma organização do {{site.data.keyword.cloud_notm}}, será possível usar sua configuração de política para determinar se um problema está isento ou não.
É possível implementar contêineres a partir de qualquer imagem, independentemente do status de segurança.
Para saber mais sobre as permissões necessárias para trabalhar com isenções, consulte Funções de acesso para configurar o {{site.data.keyword.registrylong_notm}}.
O uso de Portieris para bloquear a implantação de imagens com problemas encontrados por Vulnerability Advisor está obsoleto.
Definição de políticas de isenção por meio do console do {{site.data.keyword.cloud_notm}}
Se você estiver usando o console do {{site.data.keyword.cloud_notm}}, você pode configurar um namespace, um repositório ou uma tag como o escopo da política de isenção. Se você quiser usar a compilação como escopo, você deve usar a CLI, veja Configurando políticas de isenção organizacional usando a CLI.
Se você quiser definir isenções à política usando o console do {{site.data.keyword.cloud_notm}}, siga estas etapas:
-
Efetue login no {{site.data.keyword.cloud_notm}}. Deve-se efetuar login para ver o Vulnerability Advisor no console do {{site.data.keyword.cloud_notm}}.
-
Clique no ícone do Menu de navegação e, em seguida, clique em Container Registry.
-
Clique em Configurações.
-
Na seção Isenções de política de segurança, clique em Criar.
-
Selecione o tipo de problema.
-
Insira o ID do problema.
É possível localizar essas informações em seu relatório de vulnerabilidade. A coluna ID de vulnerabilidade contém a ID a ser usada para problemas de CVE ou de aviso de segurança.
-
Selecione o espaço de nomes do registro, o repositório, a imagem e a tag aos quais você deseja que a isenção se aplique.
-
Clique em Criar.
Também é possível editar e remover isenções ao passar o mouse sobre a linha relevante e clicar no ícone abrir e fechar a lista de opções.
Configurando políticas de isenção usando a CLI
Se você estiver usando a CLI, você pode configurar um namespace, um repositório, uma compilação ou uma tag como escopo da política de isenção.
Se você quiser definir exceções à política usando a CLI, pode executar os seguintes comandos:
- Para criar uma isenção para um problema de segurança, execute o comando
ibmcloud cr exemption-add. - Para listar suas isenções para problemas de segurança, execute o comando
ibmcloud cr exemption-list. - Para listar os tipos de problemas de segurança que você pode isentar, execute o comando
ibmcloud cr exemption-types. - Para excluir uma isenção para um problema de segurança, execute o comando
ibmcloud cr exemption-rm.
Para obter mais informações sobre os comandos, você pode usar a opção --help quando executar o comando.