Domande frequenti per Vulnerability Advisor

Domande frequenti su come gestire la sicurezza e le vulnerabilità delle immagini utilizzando il componente Vulnerability Advisor di IBM Cloud® Container Registry.

Per le domande più frequenti su Container Registry, vedere le FAQ per Container Registry.

Come si gestiscono le vulnerabilità?

È possibile utilizzare il componente Vulnerability Advisor di IBM Cloud Container Registry per gestire la sicurezza e le vulnerabilità delle immagini.

Per ulteriori informazioni, vedi Gestione della sicurezza delle immagini con il Vulnerability Advisor.

Come posso visualizzare tutte le vulnerabilità?

Per visualizzare tutte le vulnerabilità rilevate dal componente Vulnerability Advisor di IBM Cloud Container Registry, è necessario accedere alla dashboard. Il dashboard fornisce una panoramica e una valutazione della sicurezza di un'immagine. Il dashboard visualizza i dettagli di tutti i pacchetti vulnerabili e delle configurazioni non sicure di container o app.

Le immagini criptate non vengono scansionate da Vulnerability Advisor.

Per vedere le vulnerabilità di un'immagine e risolvere eventuali problemi prima di distribuire l'immagine, completare i seguenti passaggi:

  1. Accedi alla console IBM Cloud.
  2. Per accedere a Container Registry, fare clic sull'icona del menu di navigazione e selezionare Container Registry.
  3. Fare clic su Immagini per visualizzare l'elenco delle immagini e il relativo stato di sicurezza.
  4. Se sono presenti problemi, fare clic sulla scheda Problemi per tipo per visualizzare la tabella delle vulnerabilità. La tabella delle vulnerabilità visualizza l'ID della vulnerabilità, lo stato del criterio, i pacchetti interessati e i passaggi di risoluzione per ogni problema.
  5. Per ottenere maggiori informazioni su un problema specifico, espandere la riga corrispondente, che mostra un riepilogo del problema e un link all'avviso di sicurezza del fornitore.
  6. Completare l'azione correttiva per ogni problema e ricostruire l'immagine.

Per ulteriori informazioni, vedere Revisione di un rapporto di vulnerabilità e Informazioni su Vulnerability Advisor.

Quanto costa il Vulnerability Advisor?

Il costo di Vulnerability Advisor è incorporato nel prezzo di IBM Cloud Container Registry. Per ulteriori informazioni, consultare la sezione Fatturazione del traffico di archiviazione e di estrazione.

Le immagini di altri registri possono essere scansionate da Vulnerability Advisor?

Il Vulnerability Advisor esegue la scansione solo delle immagini da IBM Cloud Container Registry.

Come viene attivata la scansione del Vulnerability Advisor?

Per ulteriori informazioni su come viene attivata la scansione di un'immagine da parte del componente Vulnerability Advisor di IBM Cloud Container Registry, vedere Pacchetti vulnerabili.

Perché la mia immagine non viene scansionata in Vulnerability Advisor v4?

Se la vostra immagine non viene scansionata dal componente Vulnerability Advisor di IBM Cloud Container Registry, controllate che abbia un tag. In Vulnerability Advisor versione 4, le immagini vengono scansionate solo se hanno un tag.

Perché una nuova immagine non viene scansionata in Vulnerability Advisor?

Se si ottiene il rapporto di vulnerabilità subito dopo aver aggiunto l'immagine al registroUn servizio di archiviazione e distribuzione che contiene immagini pubbliche o private utilizzate per creare contenitori., si potrebbe ricevere il seguente errore, dove <imagename> è il nome dell'immagine:

BXNVA0009E:  <imagename> has not been scanned. Try again later.
If this issue persists, contact support for help;
see https://cloud.ibm.com/docs/get-support?topic=get-support-getting-customer-support#getting-customer-support

Ricevi questo messaggio perché le immagini vengono scansionate in modo asincrono rispetto alle richieste per i risultati e il processo di scansione impiega del tempo per essere completato. Durante un'operazione normale, la scansione viene completata nei primi minuti dopo che hai aggiunto l'immagine al registro. Il tempo di completamento dipende da variabili quali le proporzioni dell'immagine e la quantità di traffico che il registro riceve.

Se ricevi questo messaggio come parte di una pipeline di creazione e visualizzi questo errore regolarmente, prova ad aggiungere una logica di nuovo tentativo che contiene una breve pausa.

Se ancora hai delle prestazioni non accettabili, contatta il supporto, vedi Come ottenere aiuto e supporto per Container Registry.

Con quale frequenza vengono aggiornati gli avvisi di sicurezza in Vulnerability Advisor?

Gli avvisi di sicurezza per il Vulnerability Advisor vengono caricati dai siti del sistema operativo dei fornitori circa ogni 12 ore.

Come posso ricevere una notifica sullo stato di sicurezza di un'immagine?

Lo stato di sicurezza delle immagini è visibile nella dashboard di Vulnerability Advisor. Non è possibile impostare le notifiche.

Quale versione di un pacchetto è installata nella mia immagine?

Per determinare la versione di un pacchetto installato nell'immagine, usare il comando del gestore di pacchetti relativo al sistema operativo in uso.

Alpine comandi del gestore di pacchetti

Su Alpine, per determinare la versione di un pacchetto installato nell'immagine, si possono usare i seguenti comandi, dove PACKAGE_NAME è il nome del pacchetto.

  • Per elencare i metadati di uno specifico pacchetto installato, eseguite il seguente comando:

    apk info PACKAGE_NAME
    
  • Per elencare tutti i pacchetti installati e le loro versioni, eseguire il seguente comando:

    apk list
    

Debian e Ubuntu comandi del gestore di pacchetti

Su Debian e Ubuntu, per determinare la versione di un pacchetto installato nell'immagine, si possono usare i seguenti comandi, dove PACKAGE_NAME è il nome del pacchetto.

  • Per elencare i metadati di uno specifico pacchetto installato, eseguite uno dei seguenti comandi:

    apt show PACKAGE_NAME
    
    dpkg-query -l PACKAGE_NAME
    
  • Per elencare tutti i pacchetti installati e le loro versioni, eseguite uno dei seguenti comandi:

    apt list
    
    dpkg-query -W
    

Red Hat e CentOS comandi del gestore di pacchetti

Su Red Hat® OpenShift® e CentOS, per determinare la versione di un pacchetto installato nell'immagine, si possono usare i seguenti comandi, dove PACKAGE_NAME è il nome del pacchetto.

  • Per elencare i metadati di uno specifico pacchetto installato, eseguite uno dei seguenti comandi:

    rpm -qi PACKAGE_NAME
    
    yum info PACKAGE_NAME
    
  • Per elencare tutti i pacchetti installati e le loro versioni, eseguite uno dei seguenti comandi:

    rpm -qa
    
    yum list installed
    

Vulnerability Advisor ha delle versioni?

Vulnerability Advisor la versione 4 è l'unica disponibile. Per ulteriori informazioni, vedi Gestione della sicurezza delle immagini con il Vulnerability Advisor.