Security Center のコンテナイメージスキャン機能は、イメージ資産内のシステム脆弱性、アプリケーション脆弱性、ベースラインリスク、悪意のあるサンプル、機密ファイルを検出し、結果をカテゴリ別に表示します。これにより、イメージ資産のセキュリティリスクを把握するのに役立ちます。このトピックでは、イメージ資産のセキュリティリスクを表示し、修復する方法について説明します。
前提条件
イメージスキャンが実行されていること。 詳細については、「イメージのセキュリティスキャンの設定と実行」をご参照ください。
背景情報
コンテナイメージスキャン機能は、イメージ内のシステム脆弱性、アプリケーション脆弱性、ベースラインリスク、悪意のあるサンプル、機密ファイルを検出します。修正できるのは一部のシステム脆弱性のみです。他の種類のリスクについては、Security Center が提供する修正コマンド、影響の説明、または悪意のあるファイルのパスを使用して、イメージ内のセキュリティリスクに速やかに対処することを推奨します。
リスク統計の表示
Security Center では、高、中、低のリスクレベルのイメージ数、およびスキャン済みイメージと未スキャンイメージの数を表示できます。これにより、セキュリティリスクのあるイメージを迅速に特定できます。
-
Security Center コンソールにログインします。
-
ナビゲーションペインで、 を選択します。コンソールの左上隅で、保護対象の資産があるリージョン (中国本土 または 中国本土以外) を選択します。
-
イメージセキュリティスキャン ページの上部で、次の統計情報を確認します。
-
高、中、低のリスクレベルのイメージ数
中脅威のイメージ、高リスクイメージ、または 低脅威イメージ の下の数字をクリックすると、[Container] ページに移動し、影響を受ける資産の詳細を確認できます。
-
スキャン済みイメージと未スキャンイメージの数
スキャン済みイメージ数 または 未スキャンイメージ の下の数字をクリックすると、スキャン済みイメージリスト または 未スキャンのイメージリスト パネルにイメージリストが表示されます。
重要未スキャンイメージには、まだスキャンされていないイメージとスキャンに失敗したイメージが含まれます。
-
イメージセキュリティスキャン のクォータ
残りのクォータが不十分な場合は、権限の付与 をクリックして、購入ページで イメージセキュリティスキャン を追加購入します。
-
イメージスキャン結果の表示
-
Security Center コンソールにログインします。
-
ナビゲーションペインで、 を選択します。コンソールの左上隅で、保護対象の資産があるリージョン (中国本土 または 中国本土以外) を選択します。
-
イメージセキュリティスキャン ページで、タブをクリックしてイメージスキャンの結果を確認します。
イメージの脆弱性リスク
システムの脆弱性 タブと イメージアプリケーション脆弱性 タブで、検出された脆弱性リストを確認できます。次の操作を実行できます。
-
脆弱性の検索
脆弱性リストの上にあるドロップダウンリストから イメージスキャン または コンテナランタイムのイメージスキャン構成 を選択したり、脆弱性の深刻度 (高、中、低) を選択したり、インスタンス ID、リポジトリ名、名前空間、ダイジェスト、または脆弱性名で脆弱性を検索できます。
説明リポジトリ名と脆弱性名であいまい検索がサポートされています。
-
脆弱性の詳細の表示
脆弱性の 操作する 列にある 表示 をクリックして、脆弱性の詳細ページを表示します。脆弱性の詳細ページでは、次の操作を実行できます。
-
Alibaba Cloud 脆弱性ライブラリの詳細の表示
脆弱性 ID をクリックすると Alibaba Cloud 脆弱性ライブラリに移動し、説明、基本情報、修正の推奨事項など、脆弱性に関する詳細情報を確認できます。
-
イメージの脆弱性に対する修正コマンドと影響の説明の表示
影響を受けるイメージまたはコンテナのリストで 詳細 をクリックすると、イメージの脆弱性に対する修正コマンドと影響の説明を確認できます。
説明イメージアドレス/バージョン の右側に [PAI] ラベルが表示されている場合、そのイメージは Platform for AI (PAI) を介してデプロイされています。
-
イメージのベースラインチェック
イメージのベースラインチェック タブで、イメージのベースラインチェックの結果を確認します。次の操作を実行できます。
-
ベースラインチェック結果の検索
リストの上にある検索コンポーネントを使用して、深刻度 (重要、中、低) 、ベースライン名、またはベースラインカテゴリでベースラインチェック結果を検索できます。
-
イメージのベースラインチェック結果の表示
イメージのベースラインチェック結果リストでは、各ベースラインの ベースライン名/分類、影響を受けるイメージ、最終スキャン日時、初回スキャン時間、およびベースライン修正の ステータス を確認できます。
-
イメージのベースラインチェック結果の詳細の表示
イメージのベースラインチェック結果リストで、操作する 列の 詳細 をクリックして詳細パネルを開きます。イメージアドレス、イメージバージョン、コンテナ情報、検出時刻、初回検出時刻、および異なるレベルのベースラインリスクの数など、影響を受けるイメージおよびコンテナ資産を確認できます。
-
イメージ資産の 操作する 列にある 詳細 をクリックして 脅威項目 パネルを開き、そのイメージ資産のリスクチェック項目を確認します。
-
影響を受けるイメージ タブまたは 影響を受けたコンテナ タブをクリックし、
アイコンをクリックして、影響を受けるイメージまたはコンテナのリスクリストをエクスポートします。
-
悪意のあるイメージサンプル
重要悪意のあるイメージサンプルは、メモリ属性を読み取り/書き込み可能から読み取り/実行可能に変更したり、ネットワークプロキシ設定を変更したりすることで、サーバーシステムを侵害する可能性があります。悪意のあるイメージサンプルには速やかに対処することを推奨します。
悪意のあるイメージサンプル タブで、検出された悪意のあるイメージサンプルを確認します。次の操作を実行できます。
-
悪意のあるイメージサンプルの検索
悪意のあるイメージサンプルリストの左上隅で、深刻度レベル (緊急、不審、または 情報) を選択します。インスタンス ID、リポジトリ名、名前空間、ダイジェスト、または悪意のあるサンプル名で検索することもできます。
-
悪意のあるイメージサンプルリストの表示
悪意のあるイメージサンプルリストでは、サンプル名、影響を受けるイメージの数、初回または最終スキャン時刻、および処理ステータスを確認できます。
-
悪意のあるイメージサンプルの詳細の表示
悪意のあるイメージサンプル の操作列で 詳細 をクリックして、その詳細を表示します。
機密イメージファイル
イメージの機密ファイル タブで、検出された機密イメージファイルを確認します。次の操作を実行できます。
-
機密イメージファイルの検索
機密イメージファイルリストの左上隅で、深刻度レベル (高、中、低) を選択します。機密ファイルのアラートタイプまたは機密情報のタイプで検索することもできます。
-
機密イメージファイルリストの表示
機密イメージファイルリストでは、アラートタイプ、機密情報のタイプ、影響を受けるイメージの総数、未処理の影響を受けるイメージの数、初回スキャン時刻、および最終スキャン時刻を確認できます。
-
機密イメージファイルの詳細の表示
機密ファイルの操作列にある 詳細 をクリックして、影響を受けるイメージのリストを確認します。影響を受けるイメージの操作列にある [Details] をクリックして、機密情報を含むファイルのリストを確認します。
イメージビルドコマンドのリスク
イメージビルド命令の脅威 タブで、検出されたイメージビルドコマンドのリスクを確認します。次の操作を実行できます。
-
イメージビルドコマンドのリスクの検索
イメージビルドコマンドのリスクリストの左上隅で、深刻度レベル (重要、中、または 低) を選択します。リスクタイプまたはカテゴリで検索することもできます。
-
イメージビルドコマンドのリスクリストの表示
イメージビルドコマンドのリスクリストでは、リスクタイプ、リスクカテゴリ、影響を受けるイメージの総数、未処理の影響を受けるイメージの数、初回スキャン時刻、および最終スキャン時刻を確認できます。
-
イメージビルドコマンドのリスク詳細の表示
リスクの操作列にある 詳細 をクリックして、影響を受けるイメージのリストを確認します。影響を受けるイメージの操作列にある 詳細 をクリックして、そのイメージで検出されたビルドコマンドのリスクを確認します。
-
-
オプション: イメージセキュリティスキャン ページで、イメージの脆弱性リスク、[Application Vul(s)]、イメージのベースラインチェック、または 悪意のあるイメージサンプル タブをクリックし、リストの右上隅にある
アイコンをクリックして、スキャン結果をエクスポートします。
検出されたイメージリスクへの対処
リスクの詳細と修正の推奨事項に基づいて、脆弱性とリスクに対処できます。
-
[イメージの脆弱性リスク]:脆弱性の詳細と修正の推奨事項に基づいて、イメージ内の脆弱性を調査し、修正します。
Security Center は、一部のイメージのシステム脆弱性に対するワンクリック修復をサポートしています。影響を受けるイメージが更新され、修正可能なパッケージが利用可能になると、次の方法を使用できます。
説明ページに移動し、イメージ タブをクリックして、イメージリポジトリの詳細を表示できます。詳細については、「イメージ情報の表示」をご参照ください。
-
手動修正:システム脆弱性リストで、操作する 列の [Fix] がハイライトされている脆弱性を見つけます。修復 をクリックします。[Affected Image] リストで、対象のイメージの操作列にある 修復 をクリックし、プロンプトに従って脆弱性を修正します。
-
自動修正:修正サイクルと範囲を設定します。詳細については、「イメージの修正」をご参照ください。
-
-
[イメージのベースラインチェック]:ベースラインチェック結果の詳細に基づいて、イメージ内のベースラインリスクを手動で調査し、修正します。
-
[悪意のあるイメージサンプル]:悪意のあるファイルのパスなどの悪意のあるサンプルの詳細に基づいて、イメージ内の悪意のあるサンプルに速やかに対処することを推奨します。
影響を受けるイメージにリスクがないことを確認した場合は、悪意のあるサンプルの詳細パネルに移動し、影響を受けるイメージを見つけ、操作する 列の 処理 をクリックして、アラートタイプをホワイトリストに追加します。ホワイトリストに追加すると、システムはそのイメージに対してこの悪意のあるサンプルのリスクを検出しなくなります。
-
[イメージの機密ファイル]および[イメージビルド命令の脅威]:業務状況に基づいてリスクを評価し、セキュリティリスクを含む可能性のあるファイルやビルドコマンドを削除または修正し、イメージを再作成することを推奨します。
機密ファイルまたはビルドコマンドの詳細パネルで、操作列の 処理 をクリックし、対処方法を選択します。
-
[ホワイトリストを追加する]:機密ファイルまたはイメージビルドコマンドにリスクがないことを確認した場合、アラートタイプをホワイトリストに追加できます。ホワイトリストに追加すると、システムはそのイメージに対してこの機密ファイルまたはイメージビルドコマンドのリスクを検出しなくなります。
-
[無視]:現在のリスクアラートを無視します。イメージが再度スキャンされ、検出ポリシーに一致した場合、新しいアラートが生成されます。
-
[誤検知としてマーク]:リスクが誤検知であることを確認した場合は、誤検知としてマークします。Security Center は、フィードバックに基づいてスキャン機能を最適化します。
-
検出されたイメージリスクに対処した後、イメージセキュリティスキャン ページに移動し、今すぐスキャン をクリックしてイメージを再スキャンし、スキャン結果を更新できます。