ACR EE Enhanced Scan Engine Free for a limited time
最近、Spring Framework 関連の脆弱性をはじめとする高危険性脆弱性が頻発しています。ユーザーがイメージ内のセキュリティリスクをより確実に検出し、本番環境での潜在的なセキュリティリスクを軽減できるよう、2022 年 4 月 1 日 0 時から 2022 年 4 月 30 日 24 時までの期間、Alibaba Cloud Container Image Service Enterprise Edition (ACR EE) はクラウドセキュリティスキャンエンジンの無料トライアルを提供します。イメージ Digest 別に区切られた 10,000 件のスキャンクォータが提供され、異なる Digest は個別にカウントされます。同じ Digest のイメージは回数制限なくスキャンできます。Enterprise Edition インスタンスでデフォルトで有効化されていない場合は、チケットを起票して申請できます。スキャンエンジンは ACR EE と Security Center の緊密な連携により提供され、コンテナイメージ内のシステム脆弱性、アプリケーション脆弱性、ベースラインチェック、マルウェアサンプルを包括的にスキャンできます。継続的なリスク検出と自動修復機能も備えています。
コンテナセキュリティの重要性
企業のクラウド利用率の向上に伴い、本番環境でコンテナアーキテクチャを採用する企業が増加しています。CNCF が 2020 年に発表したレポート [1] によると、コンテナを本番環境で活用する企業の割合は前年の 84% から 92% に上昇しました。Gartner は 2025 年までに企業の 95% がクラウドネイティブプラットフォームを基盤にすると予測しています [2]。iResearch の中国コンテナクラウド市場調査レポートによると、2020 年に中国企業の 84.7% [3](43.9% が利用済み、40.8% が利用予定)がコンテナを利用済みまたは利用予定でした。同様に、ソフトウェア開発の内在的セキュリティは DevOps の成熟度を測る重要な指標となりつつあり、DevOps を実践するチームの 48% [4] がセキュリティ機能を最も重視しています。
しかし、コンテナアプリケーションの俊敏性、高密度な展開、オープンな再利用により、クラウドネイティブの恩恵を受けつつもセキュリティへの懸念が生じています。Tripwire が 2019 年に実施した 311 名の IT セキュリティ専門家への調査では、60% の組織がコンテナセキュリティインシデントを経験していることが判明しました [5]。Kubernetes クラスターへの侵入や、Docker Hub で脆弱性やマルウェアを含むイメージが頻繁に公開されるなど、コンテナセキュリティのベストプラクティスに関心を寄せる企業が増えています。
Container Image Service Enterprise Edition
Container Image Service Enterprise Edition (ACR EE) は、エンタープライズ向けのクラウドネイティブなアプリケーション管理プラットフォームであり、コンテナイメージや Helm Chart などの OCI プロダクトのセキュアなホスティングと効率的な配信を実現します。DevSecOps のシナリオでは、ACR のクラウドネイティブなアプリケーションデリバリーチェーンを活用し、効率的かつ安全なデリバリーを実現して企業のイノベーションの加速を支援します。グローバル展開やマルチリージョン連携、中国市場進出のシナリオでは、グローバル同期機能とグローバル統一ドメイン名によるニアレストプルで、配信と運用の効率化を図れます。大規模配信や AI モデルのトレーニングおよび推論シナリオでは、P2P ディストリビューションやオンデマンドディストリビューションを活用して、展開のイテレーション効率をさらに向上できます。詳細については、プロダクト概要をご参照ください。
拡張スキャンエンジンの概要
拡張スキャンエンジンは、ACR EE と Security Center の緊密な連携により提供されます。Clair などの主要なオープンソーススキャンエンジンと比較して、より高精度な脆弱性検出機能を提供します。すべての脆弱性は専門チームによる検証を経ており、有効性を確保しつつ誤検知率を大幅に低減しています。同時に、ACR EE は名前空間やリポジトリの粒度でバッチスキャンと自動スキャンをサポートし、さまざまなシーンに対応する自動的大規模スキャンを提供します。さらに、イベント通知機能により、既存の DevOps プロセスとの連携も可能です。スキャンエンジンがサポートするリスク検出タイプは以下の 4 種類です。
・システム脆弱性:主要な OS の脆弱性識別とワンクリック修復をサポートします。例:Linux カーネル脆弱性、安全でないシステムソフトウェアパッケージ、安全でない Java SDK など。
・アプリケーション脆弱性:コンテナ関連ミドルウェアの脆弱性をスキャンするイメージアプリケーション脆弱性スキャン機能を提供します。システムサービスの弱いパスワード、システムサービスの脆弱性、アプリケーションサービスの脆弱性を検出します。例:fastjson リモートコード実行脆弱性、Apache Log4j2 リモートコード実行脆弱性、Spring Framework リモートコード実行脆弱性、Apache Hadoop 情報開示脆弱性、Apache Tomcat 情報開示脆弱性など。
・ベースラインチェック:イメージセキュリティベースラインチェック機能を提供し、コンテナ資産に潜むベースライン上のセキュリティリスクをスキャンします。OS やサービス(データベース、サーバーソフトウェア、コンテナなど)の弱いパスワード、アカウント権限、認証、パスワードポリシー、アクセス制御、セキュリティ監査、侵入防止などのセキュリティ設定項目を検出し、検出結果と改善提案を提供します。例:アクセスキーの漏洩、不正アクセス、サービス設定など。
・マルウェアサンプル:コンテナ内のマルウェアサンプルを検出し、資産に潜むセキュリティ脅威を可視化します。マルウェアの位置を特定し、位置に基づいた駆除を容易にして、コンテナ利用時のセキュリティリスクを大幅に低減します。例:Webshell ファイル、自己変異型トロイの木馬、バックドアプログラムなどの検出。
拡張スキャンエンジンの有効化方法
1. Enterprise Edition インスタンス管理ページで「セキュリティと信頼 > イメージスキャン」を選択し、右上のスイッチをクリックしてスキャンエンジンをクラウドセキュリティスキャンエンジンに切り替えます。下図の通りです。
2. イメージスキャンページでスキャンルールを作成します。名前空間レベルとリポジトリレベルの自動スキャンルールをサポートします。手動トリガーでルール範囲内の既存イメージのフルリスクスキャンも可能です。スキャン完了後に DingTalk、HTTP、または HTTPS 経由で結果を通知するイベント通知の設定を推奨します。
3. スキャンルール作成後、「今すぐスキャン」をクリックして、スキャンタスクのステータスと最終的なリスク状況を確認します。
4. 詳細をクリックして、システム脆弱性、アプリケーション脆弱性、ベースラインチェック、マルウェアサンプルの多次元でコンテナイメージのセキュリティリスクを確認します。下図では、Spring 関連の最近の高危険性脆弱性が分析・検出されていることが確認できます。
5. 同時に設定した DingTalk ロボットにも対応する通知アラームが配信されます(HTTP/HTTPS など他の方法での通知もサポート)。
クラウドネイティブなアプリケーションデリバリーチェーンによる DevSecOps の実践支援
ACR EE はコンテナイメージの詳細なリスク検出と修復に加え、クラウドネイティブなアプリケーションデリバリーチェーン機能を提供し、柔軟なセキュリティポリシーによりプロダクトをより安全かつ効率的にオンラインデリバリーできます。デリバリーチェーンの各ステップは、Jenkins Pipeline や GitLab Runner など既存の CI/CD プロセスと統合可能です。
1. Enterprise Edition インスタンスの仕様を Advanced Edition にアップグレードします。インスタンス概要ページで「クラウドネイティブデリバリー > デリバリーチェーン」をクリックし、デリバリーチェーンを作成します。セキュリティスキャンノードで、高危険性脆弱性検出時にコンテナイメージの後続デリバリーをブロックし、元のリスクイメージの削除またはバックアップを選択できます。
2. デリバリーチェーンの範囲内で、リスクを含むコンテナイメージをプッシュすると、セキュリティスキャンとセキュリティポリシー実行が自動トリガーされ、リスクイメージの展開がブロックされます。
3. イメージにシステムの脆弱性がある場合、デリバリーチェーンブロック後にワンクリック修復を実行できます。
・デリバリーチェーンがブロックされます
・すべてのリスク項目を確認し、ワンクリック修復をクリックします
・イメージの修復完了を待ちます。デフォルトでは、修復完了後に _fixed サフィックス付きの新イメージがビルドされ、デリバリーチェーンが再トリガーされます
・修復後のイメージはセキュリティスキャンで脆弱性がなくなり、デリバリーチェーンが正常に完了したことが確認できます。イメージバージョンページでは、元のイメージと修復済みイメージのリスクステータスの比較も確認できます
コンテナセキュリティの重要性
企業のクラウド利用率の向上に伴い、本番環境でコンテナアーキテクチャを採用する企業が増加しています。CNCF が 2020 年に発表したレポート [1] によると、コンテナを本番環境で活用する企業の割合は前年の 84% から 92% に上昇しました。Gartner は 2025 年までに企業の 95% がクラウドネイティブプラットフォームを基盤にすると予測しています [2]。iResearch の中国コンテナクラウド市場調査レポートによると、2020 年に中国企業の 84.7% [3](43.9% が利用済み、40.8% が利用予定)がコンテナを利用済みまたは利用予定でした。同様に、ソフトウェア開発の内在的セキュリティは DevOps の成熟度を測る重要な指標となりつつあり、DevOps を実践するチームの 48% [4] がセキュリティ機能を最も重視しています。
しかし、コンテナアプリケーションの俊敏性、高密度な展開、オープンな再利用により、クラウドネイティブの恩恵を受けつつもセキュリティへの懸念が生じています。Tripwire が 2019 年に実施した 311 名の IT セキュリティ専門家への調査では、60% の組織がコンテナセキュリティインシデントを経験していることが判明しました [5]。Kubernetes クラスターへの侵入や、Docker Hub で脆弱性やマルウェアを含むイメージが頻繁に公開されるなど、コンテナセキュリティのベストプラクティスに関心を寄せる企業が増えています。
Container Image Service Enterprise Edition
Container Image Service Enterprise Edition (ACR EE) は、エンタープライズ向けのクラウドネイティブなアプリケーション管理プラットフォームであり、コンテナイメージや Helm Chart などの OCI プロダクトのセキュアなホスティングと効率的な配信を実現します。DevSecOps のシナリオでは、ACR のクラウドネイティブなアプリケーションデリバリーチェーンを活用し、効率的かつ安全なデリバリーを実現して企業のイノベーションの加速を支援します。グローバル展開やマルチリージョン連携、中国市場進出のシナリオでは、グローバル同期機能とグローバル統一ドメイン名によるニアレストプルで、配信と運用の効率化を図れます。大規模配信や AI モデルのトレーニングおよび推論シナリオでは、P2P ディストリビューションやオンデマンドディストリビューションを活用して、展開のイテレーション効率をさらに向上できます。詳細については、プロダクト概要をご参照ください。
拡張スキャンエンジンの概要
拡張スキャンエンジンは、ACR EE と Security Center の緊密な連携により提供されます。Clair などの主要なオープンソーススキャンエンジンと比較して、より高精度な脆弱性検出機能を提供します。すべての脆弱性は専門チームによる検証を経ており、有効性を確保しつつ誤検知率を大幅に低減しています。同時に、ACR EE は名前空間やリポジトリの粒度でバッチスキャンと自動スキャンをサポートし、さまざまなシーンに対応する自動的大規模スキャンを提供します。さらに、イベント通知機能により、既存の DevOps プロセスとの連携も可能です。スキャンエンジンがサポートするリスク検出タイプは以下の 4 種類です。
・システム脆弱性:主要な OS の脆弱性識別とワンクリック修復をサポートします。例:Linux カーネル脆弱性、安全でないシステムソフトウェアパッケージ、安全でない Java SDK など。
・アプリケーション脆弱性:コンテナ関連ミドルウェアの脆弱性をスキャンするイメージアプリケーション脆弱性スキャン機能を提供します。システムサービスの弱いパスワード、システムサービスの脆弱性、アプリケーションサービスの脆弱性を検出します。例:fastjson リモートコード実行脆弱性、Apache Log4j2 リモートコード実行脆弱性、Spring Framework リモートコード実行脆弱性、Apache Hadoop 情報開示脆弱性、Apache Tomcat 情報開示脆弱性など。
・ベースラインチェック:イメージセキュリティベースラインチェック機能を提供し、コンテナ資産に潜むベースライン上のセキュリティリスクをスキャンします。OS やサービス(データベース、サーバーソフトウェア、コンテナなど)の弱いパスワード、アカウント権限、認証、パスワードポリシー、アクセス制御、セキュリティ監査、侵入防止などのセキュリティ設定項目を検出し、検出結果と改善提案を提供します。例:アクセスキーの漏洩、不正アクセス、サービス設定など。
・マルウェアサンプル:コンテナ内のマルウェアサンプルを検出し、資産に潜むセキュリティ脅威を可視化します。マルウェアの位置を特定し、位置に基づいた駆除を容易にして、コンテナ利用時のセキュリティリスクを大幅に低減します。例:Webshell ファイル、自己変異型トロイの木馬、バックドアプログラムなどの検出。
拡張スキャンエンジンの有効化方法
1. Enterprise Edition インスタンス管理ページで「セキュリティと信頼 > イメージスキャン」を選択し、右上のスイッチをクリックしてスキャンエンジンをクラウドセキュリティスキャンエンジンに切り替えます。下図の通りです。
2. イメージスキャンページでスキャンルールを作成します。名前空間レベルとリポジトリレベルの自動スキャンルールをサポートします。手動トリガーでルール範囲内の既存イメージのフルリスクスキャンも可能です。スキャン完了後に DingTalk、HTTP、または HTTPS 経由で結果を通知するイベント通知の設定を推奨します。
3. スキャンルール作成後、「今すぐスキャン」をクリックして、スキャンタスクのステータスと最終的なリスク状況を確認します。
4. 詳細をクリックして、システム脆弱性、アプリケーション脆弱性、ベースラインチェック、マルウェアサンプルの多次元でコンテナイメージのセキュリティリスクを確認します。下図では、Spring 関連の最近の高危険性脆弱性が分析・検出されていることが確認できます。
5. 同時に設定した DingTalk ロボットにも対応する通知アラームが配信されます(HTTP/HTTPS など他の方法での通知もサポート)。
クラウドネイティブなアプリケーションデリバリーチェーンによる DevSecOps の実践支援
ACR EE はコンテナイメージの詳細なリスク検出と修復に加え、クラウドネイティブなアプリケーションデリバリーチェーン機能を提供し、柔軟なセキュリティポリシーによりプロダクトをより安全かつ効率的にオンラインデリバリーできます。デリバリーチェーンの各ステップは、Jenkins Pipeline や GitLab Runner など既存の CI/CD プロセスと統合可能です。
1. Enterprise Edition インスタンスの仕様を Advanced Edition にアップグレードします。インスタンス概要ページで「クラウドネイティブデリバリー > デリバリーチェーン」をクリックし、デリバリーチェーンを作成します。セキュリティスキャンノードで、高危険性脆弱性検出時にコンテナイメージの後続デリバリーをブロックし、元のリスクイメージの削除またはバックアップを選択できます。
2. デリバリーチェーンの範囲内で、リスクを含むコンテナイメージをプッシュすると、セキュリティスキャンとセキュリティポリシー実行が自動トリガーされ、リスクイメージの展開がブロックされます。
3. イメージにシステムの脆弱性がある場合、デリバリーチェーンブロック後にワンクリック修復を実行できます。
・デリバリーチェーンがブロックされます
・すべてのリスク項目を確認し、ワンクリック修復をクリックします
・イメージの修復完了を待ちます。デフォルトでは、修復完了後に _fixed サフィックス付きの新イメージがビルドされ、デリバリーチェーンが再トリガーされます
・修復後のイメージはセキュリティスキャンで脆弱性がなくなり、デリバリーチェーンが正常に完了したことが確認できます。イメージバージョンページでは、元のイメージと修復済みイメージのリスクステータスの比較も確認できます
Related Articles
-
A detailed explanation of Hadoop core architecture HDFS
Knowledge Base Team
-
What Does IOT Mean
Knowledge Base Team
-
6 Optional Technologies for Data Storage
Knowledge Base Team
-
What Is Blockchain Technology
Knowledge Base Team
Explore More Special Offers
-
Short Message Service(SMS) & Mail Service
50,000 email package starts as low as USD 1.99, 120 short messages start at only USD 1.00
