O Security Center verifica imagens de contêiner para detectar vulnerabilidades do sistema, vulnerabilidades de aplicativos, riscos de linha de base, amostras maliciosas e arquivos sensíveis. Este tópico descreve como visualizar os resultados da verificação por categoria de risco e tratar cada tipo detectado.
Pré-requisitos
Antes de começar, certifique-se de ter:
Concluído pelo menos uma verificação de imagem de contêiner. Para mais informações, consulte Verificar imagens.
Visualizar estatísticas de riscos
A página Container Image Scan oferece uma visão geral da postura de segurança das suas imagens, incluindo a quantidade de imagens de alto, médio e baixo risco, além do número de imagens verificadas e não verificadas.
Faça login no console do Security Centerconsole do Security Center. Na barra de navegação superior, selecione a região onde o ativo está localizado. Selecione China ou Outside China.
No painel de navegação à esquerda, escolha Protection Configuration > Container Protection > Container Image Scan.
-
Na página Container Image Scan, visualize as seguintes estatísticas na seção superior:
High-risk Image, Medium-risk Image, Low-risk Image: Clique em no número abaixo de cada rótulo para acessar a aba Image na página Container e visualizar os detalhes das imagens afetadas.
Scanned Images, Unscanned Image/Images: Clique em no número para abrir um painel com a lista de imagens verificadas ou não verificadas. > Important: O painel Unscanned Image/Images inclui tanto imagens ainda não verificadas quanto aquelas cuja verificação falhou.
Cota de Container image scan: Se a cota restante for insuficiente, clique em Increase Quota para adquirir cota adicional.
Visualizar resultados da verificação de imagens
Faça login no console do Security Centerconsole do Security Center. Na barra de navegação superior, selecione a região onde o ativo está localizado. Selecione China ou Outside China.
No painel de navegação à esquerda, escolha Protection Configuration > Container Protection > Container Image Scan.
-
Na página Container Image Scan, clique em uma aba para visualizar os resultados por categoria de risco. A página oferece as seguintes abas:
Aba
Ações disponíveis
Image Vulnerability
Visualize vulnerabilidades do sistema e de aplicativos detectadas nas imagens. Filtre por prioridade, ID da instância, repositório, namespace, digest ou nome da vulnerabilidade. Clique em um ID de CVE para abrir a biblioteca de vulnerabilidades do Alibaba Cloud.
Image Baseline Check
Consulte os resultados da verificação de linha de base por gravidade. Clique em Details para ver as imagens e contêineres afetados, contagens de riscos e itens de risco por imagem.
Malicious Image Sample
Veja amostras maliciosas detectadas classificadas como Urgent, Suspicious ou Notice. Clique em Details para visualizar as imagens afetadas e as opções de tratamento.
Sensitive Image File
Liste arquivos sensíveis detectados nas imagens, filtrados por nível de risco ou tipo de alerta. Clique em Details para ver as imagens afetadas ou os arquivos que impactam uma imagem específica.
Image Build Command Risks
Analise riscos em comandos de criação de imagens, filtrados por nível de risco, tipo de risco ou categoria. Clique em Details para ver as imagens afetadas ou os riscos associados a uma imagem específica.
Aba de vulnerabilidades de imagem
Nas subabas System Vulnerability e Image Application Vulnerability, visualize as vulnerabilidades detectadas em suas imagens.
Filtrar vulnerabilidades
Filtre por prioridade da vulnerabilidade (alta, média ou baixa), ID da instância, nome do repositório, namespace, digest ou nome da vulnerabilidade. Selecione Image Scan ou Container Runtime Image Scan para restringir os resultados por tipo de verificação.
A pesquisa aproximada está disponível ao filtrar por nome do repositório ou nome da vulnerabilidade.
Visualizar detalhes da vulnerabilidade
Localize a vulnerabilidade e clique em View na coluna Actions. No painel:
Clique em no ID do Common Vulnerabilities and Exposures (CVE) para abrir a biblioteca de vulnerabilidades do Alibaba Cloud, que exibe a descrição da vulnerabilidade, informações básicas e recomendações de correção.
Na lista de imagens ou contêineres afetados, clique em Details na coluna Actions para ver os comandos de correção e descrições de impacto dessa imagem.
Se PAI aparecer à direita de Image Address/Version , a imagem foi implantada por meio do Platform for AI (PAI).
Aba de verificação de linha de base de imagem
Na aba Image Baseline Check, visualize os resultados da verificação de linha de base.
Filtrar resultados
Filtre por gravidade (high risk, medium risk ou low risk), nome da linha de base ou categoria.
Visualizar detalhes do resultado da verificação
A lista de resultados mostra o Baseline Name/Category, Affected Image, Last Scan Time, First Scan Time e Status para cada linha de base.
Clique em Details na coluna Actions de uma linha de base para abrir o painel de detalhes, onde você pode:
Ver os endereços e versões das imagens afetadas, horário da primeira verificação e contagens de riscos de linha de base em cada nível de risco.
Clicar em Details para uma imagem específica e visualizar seus itens de risco no painel Risk Item.
Clicar na aba Affected Image ou Affected Container e, em seguida, clicar em
para exportar a lista.
Aba de amostra maliciosa de imagem
Uma amostra maliciosa de imagem pode alterar atributos de memória de leitura e gravação para leitura e execução, ou modificar configurações de proxy de rede para invadir seu servidor. Trate amostras maliciosas de imagem o mais rápido possível.
Filtrar resultados
No canto superior esquerdo da lista, selecione Urgent, Suspicious ou Notice para filtrar por gravidade. Também é possível filtrar por ID da instância, nome do repositório, namespace, digest ou nome da amostra maliciosa.
Visualizar detalhes da amostra
A lista exibe nomes de amostras, número de imagens afetadas, horário da primeira verificação, horário da última verificação e status de processamento. Clique em Details na coluna Actions para abrir o painel de detalhes de uma amostra.
Aba de arquivo sensível de imagem
Filtrar resultados
No canto superior esquerdo, selecione High Risk, Medium Risk ou Low Risk para filtrar. Filtre também por tipo de alerta de arquivos sensíveis ou tipo de informação sensível.
Visualizar detalhes do arquivo
A lista apresenta tipos de alerta, tipos de informação sensível, quantidades de imagens afetadas e não tratadas, horário da primeira verificação e horário da última verificação.
Clique em Details na coluna Actions:
Em uma entrada de arquivo sensível de imagem: visualize as imagens afetadas por esse arquivo.
Em uma entrada de imagem afetada: visualize os arquivos sensíveis que afetam essa imagem.
Aba de riscos de comando de criação de imagem
Filtrar resultados
No canto superior esquerdo, selecione High Risk, Medium Risk ou Low Risk para filtrar. Filtre também por tipo de risco ou categoria.
Visualizar detalhes do risco
A lista mostra tipos de risco, categorias de risco, quantidades de imagens afetadas e não tratadas, horário da primeira verificação e horário da última verificação.
Clique em Details na coluna Actions:
Em uma entrada de risco: visualize as imagens afetadas por esse risco.
Em uma entrada de imagem afetada: visualize os riscos de comando de criação que afetam essa imagem.
Exportar resultados da verificação
Na aba Image Vulnerability, Image Baseline Check ou Malicious Image Sample, clique em
no canto superior direito da lista para exportar os resultados da verificação.
Tratar riscos de imagem detectados
Após revisar os resultados da verificação, trate cada tipo de risco com base em seus detalhes e nas opções de correção disponíveis.
Vulnerabilidades de imagem
Corrija vulnerabilidades seguindo os comandos de correção e as descrições de impacto. O Security Center permite corrigir diretamente pelo console apenas vulnerabilidades específicas do sistema em imagens.
Para verificar se há uma imagem atualizada disponível no repositório, acesse Assets > Container no painel de navegação à esquerda e clique em na aba Image . Para mais informações, consulte a seção Visualizar informações da imagem do tópico "Gerenciar ativos de contêiner".
Dois métodos de correção estão disponíveis quando existe uma atualização de imagem que resolve a vulnerabilidade:
Correção manual: Na lista de vulnerabilidades, localize a vulnerabilidade com o botão Fix ativo e clique em Fix na coluna Actions. Clique em na aba Affected Image, encontre a imagem alvo e clique em Fix.
Correção automática: Configure um período e escopo de correção. Para mais informações, consulte a seção Configurar correção de riscos de imagem do tópico "Verificar imagens".
Riscos de linha de base de imagem
Trate os riscos de linha de base manualmente com base nos detalhes da aba Image Baseline Check.
Amostras maliciosas de imagem
Trate amostras maliciosas de imagem o mais rápido possível utilizando os caminhos dos arquivos maliciosos e outros detalhes no painel de detalhes da amostra.
Se uma imagem afetada tiver sido confirmada como segura, localize-a no painel de detalhes da amostra e clique em Handle na coluna Actions para adicionar o tipo de alerta à lista de permissões. Após a inclusão na lista de permissões, o Security Center deixa de verificar esse tipo de alerta na imagem.
Arquivos sensíveis de imagem e riscos de comando de criação de imagem
Avalie os riscos com base nas condições do seu negócio. Exclua ou corrija os arquivos e comandos de criação de imagem que representam riscos de segurança e recrie as imagens.
No painel de detalhes de um arquivo sensível ou comando de criação, clique em Handle na coluna Actions e escolha um método de tratamento:
|
Método |
Efeito |
|
Add to Whitelist |
Adiciona o tipo de alerta à lista de permissões. O Security Center deixa de verificar esse tipo de alerta. |
|
Ignore |
Descarta o alerta atual. Se uma verificação subsequente detectar a mesma condição, um novo alerta será gerado. |
|
Mark as False Positive |
Reporta um falso positivo para que o Security Center possa melhorar sua precisão de verificação. |
Verificar novamente após o tratamento
Após tratar os riscos detectados, clique em Immediate Scan na página Container Image Scan para verificar a imagem novamente e atualizar os resultados.