Security Center は、コンテナ内の脆弱性、コンプライアンス問題、攻撃、侵入をリアルタイムで検出し、防御します。コンテナ資産を Security Center に接続すると、一元管理できます。このトピックでは、コンテナ資産のセキュリティリスクを表示および管理する方法について説明します。
制限事項
この機能をサポートしているのは、Security CenterのUltimateエディションのみです。 Security Centerの購入とアップグレード方法の詳細については、「Security Centerの購入」および「アップグレードとダウングレード」をご参照ください。
前提条件
-
コンテナ資産を Security Center に接続済みであること。詳細については、「イメージリポジトリの追加」および「自己管理型 K8s クラスターの接続」をご参照ください。
-
コンテナクラスターの異常に関するアラートを表示するには、K8s ログ脅威検出を有効にする必要があります。詳細については、「コンテナの K8s ログ脅威検出」をご参照ください。
資産の同期
コンテナ資産情報を表示する前に、資産を同期して、新しく追加された資産が表示されるようにします。
-
Security Center コンソールにログインします。
-
左側のナビゲーションペインで、 を選択します。コンソールの左上隅で、資産が所在するリージョンとして 中国本土 または 中国本土以外 を選択します。
-
コンテナアセット ページの [クラスター] または イメージリポジトリ タブで、最新のアセットの同期 をクリックします。
-
(オプション) コンテナアセット ページの右上隅にある タスク管理 をクリックします。タスク管理 パネルの コンテナアセットの同期 および [イメージ資産の同期] タブで、資産同期の進捗状況、ステータス、詳細を表示できます。
クラスターの管理
サポート対象のクラスタータイプ
-
Container Service for Kubernetes (ACK) で作成されたマネージドクラスターおよび専用クラスター。
Security Center は、これらの資産を毎日午前 0 時に自動的に同期します。新しいクラスターを作成した場合は、クラスター タブに移動し、[資産の同期] をクリックして手動で同期します。
クラスター情報の表示
-
Security Center コンソールにログインします。
-
左側のナビゲーションペインで、 を選択します。コンソールの左上隅で、資産が所在するリージョンとして 中国本土 または 中国本土以外 を選択します。
-
コンテナアセット ページの [クラスター] タブをクリックして、接続されているクラスターの数、リスクのあるクラスター、および接続されているクラスターのリストを表示します。
クラスターリストには、[クラスター情報]、[リージョン]、[クラスタータイプ]、[クラスターステータス]、[サーバー]、[作成日時]、[リスクステータス]、[K8s ログステータス]、[操作] の各列が表示されます。このページには、[資産の同期] ボタンと [自己管理型クラスターの接続] エントリも表示されます。
-
クラスターの検索
クラスターリストの上にある検索コンポーネントを使用して、ID またはタイプでクラスターを検索します。
-
クラスターのリスク詳細の表示
クラスター名または 操作する 列の 詳細 をクリックして、リスク詳細ページを開きます。このページには、セキュリティアラート、脆弱性、設定リスク (K8s 設定リスクおよびベースラインリスク) 、およびコンテナファイアウォールアラートの統計とリストが表示されます。
リスクリストで、リスクレベルとステータスによってチェック項目をフィルタリングします。[操作] 列で、[Details] をクリックしてリスクの詳細を表示するか、[Add to Whitelist] をクリックしてチェック項目をホワイトリストに追加します。
-
K8s ログ脅威検出の有効化
クラスターに対して K8s ログ脅威検出を有効にすると、Security Center はクラスターログを使用して、高リスク操作や攻撃などのセキュリティリスクを検出します。
-
マネージドおよび専用の ACK クラスター
-
ACK コンソールで、ログ監査機能を有効にします。詳細については、「クラスターの API Server 監査機能の使用」をご参照ください。
-
ACK コンソール にログインします。左側のナビゲーションペインで、クラスターリスト を選択します。
-
クラスターリスト ページで、対象クラスターの名前をクリックします。次に、左側のナビゲーションペインで、 を選択します。
-
画面の指示に従って SLS プロジェクトを選択し、ログ監査を有効にします。
-
-
Security Center コンソールで、コンテナの K8s ログ脅威検出を有効にします。
パス:。
-
-
自己管理型 K8s クラスター
詳細については、「ログ脅威検出の有効化」をご参照ください。
機能が有効になったら、Security Center コンソールの コンテナ資産 ページに移動します。クラスター タブで、対象クラスターの K8s 脅威検知ステータス 列をチェックして、K8s ログ脅威検出が有効になっていることを確認します。
クラスターの公開状況分析
コンテナポートをインターネットに公開すると、ネットワーク攻撃やデータ侵害などのセキュリティリスクにつながる可能性があります。Security Center は、公開されているポートを検出するためのポート公開状況分析機能を提供します。
公開状況分析機能は、マネージドおよび専用の ACK クラスターでのみサポートされています。
-
公開状況分析を実行します。
クラスターの公開状況分析は、自動または手動で実行できます。
-
自動公開状況分析:K8s クラスターを接続すると、Security Center はクラスター情報を自動的に同期し、接続されているすべてのクラスターに対して毎日午前 0 時に公開状況分析を実行します。
-
手動公開状況分析:コンテナアセット ページの [クラスター] タブで、チェックしたいクラスターを見つけ、操作する 列の 公開分析 をクリックします。
-
-
(オプション) コンテナアセット ページの右上隅にある タスク管理 をクリックします。タスク管理 パネルの コンテナの公開 タブで、クラスター公開状況分析タスクの進捗と詳細を表示します。
-
クラスター公開状況分析の結果を表示します。
-
コンテナアセット ページで、対象クラスターの名前をクリックします。
-
クラスター詳細ページで、タイプとして コンテナ を選択し、公開 フィルターを はい に設定します。
フィルター結果には、公開されているコンテナが 4 つ表示されます。これらのコンテナはポートが公開されていますが、他の脆弱性などが検出されていないため、リスクステータスは [No Risk] と表示されています。[操作] 列で [対応] をクリックして、さらなるアクションを実行します。
-
コンテナの 公開 列にある
アイコンにポインターを合わせると、公開されているポートに関する情報が表示されます。ポートがインターネットに公開されているが使用されていない場合は、セキュリティリスクを軽減するためにポートを閉じてください。
-
イメージの管理
イメージ情報の表示
-
Security Center コンソールにログインします。
-
左側のナビゲーションペインで、 を選択します。コンソールの左上隅で、資産が所在するリージョンとして 中国本土 または 中国本土以外 を選択します。
-
コンテナアセット ページの イメージリポジトリ タブ をクリックして、イメージに関する情報を表示します。
-
概要情報の表示
ページ上部の概要セクションには、リスクのあるイメージの数やイメージセキュリティスキャンの 残りのライセンス数 などの情報が表示されます。
-
残りのライセンス数 エリアで、権限の付与 をクリックして、イメージセキュリティスキャンのクォータを追加購入します。詳細については、「アップグレードとダウングレード」をご参照ください。
-
サードパーティイメージリポジトリ連携 エリアで、[Add] をクリックしてプライベートイメージリポジトリを追加します。詳細については、「イメージリポジトリの追加」をご参照ください。
-
-
イメージリポジトリリストの表示
イメージリポジトリリストには、資産センターに接続されているすべてのリポジトリが表示され、各リポジトリの名前、リージョン、タイプ、リスクステータスが含まれます。
-
イメージリポジトリの検索
リストの上にある検索コンポーネントを使用して、インスタンス ID または名前空間でイメージリポジトリを検索します。
-
イメージリポジトリの表示
リポジトリ名をクリックするか、操作する 列の 表示 をクリックして、リポジトリ詳細ページに移動します。このページでは、リポジトリ内のすべてのイメージを表示でき、リポジトリ名、バージョン、サイズ、リスクステータスが含まれます。作成日時 / 更新日時 列には、リポジトリのローカルでの作成日時や更新日時ではなく、Security Center がリポジトリを最初と最後に同期した日時が表示されます。
リポジトリ詳細ページで、対象のイメージバージョンを見つけ、操作する 列の 処理 をクリックして、リスクと脆弱性の情報を表示またはエクスポートします。
-
Platform for AI (PAI) のイメージリポジトリの表示
Platform for AI (PAI) に関連するイメージリポジトリを表示するには、検索コンポーネントで を選択します。
-
ACR 資産の同期
Container Registry (ACR) Enterprise Edition インスタンスの場合、対象のイメージリポジトリの 操作する 列にある Acr 同期 をクリックして、資産の自動同期を有効にします。この機能が有効になると、ACR インスタンスに追加された資産は、Security Center のイメージ資産リストに自動的に同期されます。
-
-
コンテナイメージのスキャン
イメージスキャン機能は、脆弱性、ベースラインリスク、悪意のあるサンプル、機密ファイルを検出し、イメージランタイム環境のセキュリティ確保に役立ちます。
-
Security Center コンソールにログインします。
-
左側のナビゲーションペインで、 を選択します。コンソールの左上隅で、資産が所在するリージョンとして 中国本土 または 中国本土以外 を選択します。
-
コンテナアセット ページの イメージリポジトリ タブで、コンテナイメージのスキャン セクションの 今すぐスキャン をクリックします。
-
ワンクリックスキャン ダイアログボックスで、スキャン対象のイメージタイプを選択し、ビジネス要件に基づいてスキャン範囲を設定してから、OK をクリックします。
スキャン範囲の設定方法の詳細については、「イメージセキュリティスキャンの実行」をご参照ください。
-
(オプション) コンテナアセット ページの右上隅にある タスク管理 をクリックします。タスク管理 パネルの [Image Scan]、イメージの修復、および コンテナランタイムのイメージスキャン構成 タブには、イメージのスキャンと修正に関する情報が表示されます。
関連ドキュメント
-
コンテナ資産の概要機能は、クラスター、コンテナ、イメージ、アプリケーションのセキュリティを管理するための視覚的なダッシュボードを提供します。また、コンテナ資産のネットワークトポロジーも表示し、コンテナセキュリティの管理を効率化するのに役立ちます。詳細については、「コンテナ資産の概要」をご参照ください。
-
Security Center は、K8s ログ脅威検出やコンテナエスケープ防止など、コンテナランタイム環境を保護するためのコンテナセキュリティ機能を提供します。詳細については、「コンテナ保護設定」をご参照ください。
-
コンテナ署名は、信頼できるイメージのみがデプロイされることを保証し、不正なイメージの起動を防ぎます。詳細については、「コンテナ署名」をご参照ください。
-
Security Center は、イメージ資産内のシステム脆弱性、アプリケーション脆弱性、ベースラインリスク、悪意のあるサンプルを検出します。分類された結果を表示し、検出されたリスクを修正できます。詳細については、「検出されたイメージリスクの表示と修正」をご参照ください。
-
セキュリティモニタリング機能は、悪意のあるイメージ、マルウェア、コンテナ侵入、コンテナエスケープ、高リスク操作など、コンテナの攻撃ベクトルを監視し、アラートを生成します。詳細については、「セキュリティモニタリングの使用」をご参照ください。