Questions fréquemment posées pour Vulnerability Advisor

Questions fréquemment posées sur la manière de gérer la sécurité des images et les vulnérabilités en utilisant le composant Vulnerability Advisor de IBM Cloud® Container Registry.

Pour les questions fréquemment posées sur Container Registry, voir FAQ pour Container Registry.

Comment gérer les éventuelles vulnérabilités?

Vous pouvez utiliser le composant Vulnerability Advisor de IBM Cloud Container Registry pour gérer la sécurité et les vulnérabilités des images.

Pour plus d'informations, voir Gestion de la sécurité des images avec Vulnerability Advisor.

Comment puis-je voir toutes les vulnérabilités?

Pour visualiser toutes les vulnérabilités détectées par le composant Vulnerability Advisor de IBM Cloud Container Registry, vous devez accéder au tableau de bord. Le tableau de bord fournit une vue d'ensemble et une évaluation de la sécurité d'une image. Le tableau de bord affiche des détails sur les paquets vulnérables et les configurations de conteneurs ou d'applications non sécurisées.

Les images chiffrées ne sont pas analysées par Vulnerability Advisor.

Pour connaître les vulnérabilités d'une image et y remédier avant de la déployer, procédez comme suit :

  1. Connectez-vous à la console Web IBM Cloud.
  2. Naviguez vers Container Registry en cliquant sur l'icône du menu Navigation et en sélectionnant Container Registry.
  3. Affichez une liste de vos images ainsi que leur état de sécurité en cliquant sur Images.
  4. Si vous constatez des problèmes, cliquez sur l'onglet Problèmes par type pour afficher le tableau des vulnérabilités. Le tableau des vulnérabilités affiche l'identifiant de la vulnérabilité, l'état de la politique, les paquets affectés et les étapes de résolution pour chaque problème.
  5. Pour obtenir plus d'informations sur un problème spécifique, développez la ligne correspondante, qui affiche un résumé du problème ainsi qu'un lien vers l'avis de sécurité du fournisseur.
  6. Mettez en œuvre les mesures correctives pour chaque problème, puis reconstruisez l'image.

Pour plus d'informations, voir Examiner un rapport de vulnérabilité et À propos de Vulnerability Advisor.

Combien coûte Vulnerability Advisor ?

Le coût de Vulnerability Advisor est intégré dans la tarification de IBM Cloud Container Registry. Pour plus d'informations, voir Facturation pour le stockage et le trafic.

Les images provenant d'autres registres peuvent-elles être numérisées par Vulnerability Advisor?

Vulnerability Advisor analyse les images de IBM Cloud Container Registry uniquement.

Comment une analyse Vulnerability Advisor est-elle déclenchée ?

Pour plus d'informations sur le déclenchement de l'analyse d'une image par le composant Vulnerability Advisor de IBM Cloud Container Registry, voir Paquets vulnérables.

Pourquoi mon image n'est-elle pas numérisée sur Vulnerability Advisor v4?

Si votre image n'est pas scannée par le composant Vulnerability Advisor de IBM Cloud Container Registry, vérifiez qu'elle possède une balise. Dans la version 4 de Vulnerability Advisor, les images ne sont numérisées que si elles comportent une étiquette.

Pourquoi une nouvelle image n'est-elle pas numérisée sur Vulnerability Advisor?

Si vous obtenez le rapport de vulnérabilité immédiatement après avoir ajouté l'image au registreService de stockage et de distribution contenant des images publiques ou privées utilisées pour créer des conteneurs., vous risquez de recevoir l'erreur suivante, où <imagename> est le nom de votre image :

BXNVA0009E:  <imagename> has not been scanned. Try again later.
If this issue persists, contact support for help;
see https://cloud.ibm.com/docs/get-support?topic=get-support-getting-customer-support#getting-customer-support

Vous recevez ce message parce que les images sont analysées de manière asynchrone par rapport aux demandes de résultats, et l'exécution du processus d'analyse prend un certain temps. En mode de fonctionnement normal, l'analyse se termine dans les premières minutes qui suivent l'ajout de l'image au registre. Le temps nécessaire dépend de variables telles que les proportions de l'image et la quantité de trafic que le registre reçoit.

Si vous recevez ce message dans le cadre d'un pipeline de génération et que cette erreur se produit régulièrement, essayez de faire appel à une logique de relance qui comporte une courte pause.

Si les performances restent inacceptables, prenez contact avec le support. Voir Aide et support pour Container Registry.

À quelle fréquence les avis de sécurité sont-ils mis à jour dans Vulnerability Advisor?

Les avis de sécurité de Vulnerability Advisor sont chargés depuis les sites de système d'exploitation des fournisseurs toutes les 12 heures environ.

Comment puis-je être informé de l'état de sécurité d'une image?

Vous pouvez consulter l'état de sécurité de vos images dans le tableau de bord Vulnerability Advisor. Vous ne pouvez pas configurer de notifications.

Quelle version d'un module est installée dans mon image ?

Pour déterminer la version d'un module installé dans votre image, utilisez la commande du gestionnaire de modules correspondant à votre système d'exploitation.

Commandes du gestionnaire de package Alpine

Dans Alpine, pour déterminer la version d'un module installé dans votre image, vous pouvez utiliser les commandes suivantes, où PACKAGE_NAME est le nom de votre module.

  • Pour répertorier les métadonnées d'un module spécifique installé, exécutez la commande suivante :

    apk info PACKAGE_NAME
    
  • Pour répertorier tous les modules installés et leurs versions, exécutez la commande suivante :

    apk list
    

Commandes du gestionnaire de modules Debian et Ubuntu

Sur Debian et Ubuntu, pour déterminer la version d'un paquet installé dans votre image, vous pouvez utiliser les commandes suivantes, où PACKAGE_NAME est le nom de votre module.

  • Pour répertorier les métadonnées d'un module installé spécifique, exécutez l'une des commandes suivantes :

    apt show PACKAGE_NAME
    
    dpkg-query -l PACKAGE_NAME
    
  • Pour répertorier tous les modules installés et leurs versions, exécutez l'une des commandes suivantes :

    apt list
    
    dpkg-query -W
    

Red Hat et CentOS commandes du gestionnaire de paquets

Sur Red Hat® OpenShift® et CentOS,, pour déterminer la version d'un paquetage installé dans votre image, vous pouvez utiliser les commandes suivantes, où PACKAGE_NAME est le nom de votre paquetage.

  • Pour répertorier les métadonnées d'un module installé spécifique, exécutez l'une des commandes suivantes :

    rpm -qi PACKAGE_NAME
    
    yum info PACKAGE_NAME
    
  • Pour répertorier tous les modules installés et leurs versions, exécutez l'une des commandes suivantes :

    rpm -qa
    
    yum list installed
    

Est-ce que Vulnerability Advisor a des versions?

Vulnerability Advisor la version 4 est la seule version disponible. Pour plus d'informations, voir Gestion de la sécurité des images avec Vulnerability Advisor.