Приём результатов уязвимостей и событий сканирования Docker Scout
Приём результатов уязвимостей и событий сканирования Docker Scout
Принимайте результаты уязвимостей и события сканирования Docker Scout в Ключ-АСТРОМ как события безопасности.
Начало работы
Обзор
Интеграция Ключ-АСТРОМ с Docker Scout позволяет командам унифицировать и контекстуализировать результаты уязвимостей из образов контейнеров, размещённых на Docker Hub, обеспечивая центральную приоритизацию, визуализацию и автоматизацию результатов безопасности.
Docker Scout сканирует образы контейнеров на Docker Hub и сообщает результаты уязвимостей и данные спецификации программного обеспечения (SBOM).
Ключ-АСТРОМ наблюдает за сущностями времени выполнения, которые используют эти образы. Приём и обогащение результатов Docker Scout контекстом времени выполнения помогает командам сосредоточиться на уязвимостях с высоким влиянием, которые затрагивают производственные приложения.
Варианты использования
С принятыми данными вы можете реализовать различные сценарии, такие как:
- Визуализация и анализ результатов безопасности
- Обнаружение пробелов в покрытии результатов безопасности
- Автоматизация и оркестрация результатов безопасности
Требования
Ниже приведены требования для Docker Scout и Ключ-АСТРОМ.
Требования Docker Scout
- Опционально: активируйте Docker Scout в репозиториях Docker Hub, которые вы хотите отслеживать.
Когда включено, Docker Scout автоматически сканирует новые загруженные образы и обновляет результаты при изменении данных об уязвимостях. Docker Scout не предоставляет это поведение запуска через конечные точки API, поэтому интеграция Ключ-АСТРОМ запускает сканирования через Docker CLI на АктивныйШлюз.
Требования Ключ-АСТРОМ
- АктивныйШлюз версии 1.310+, который должен:
* Использовать опцию Выделенные лимиты для профиля производительности — см. раздел «Настройка профиля производительности АктивныйШлюз». * Запускать фреймворк Расширения 2.0. * Иметь сетевую достижимость конечных точек API Docker Hub и интерфейса командной строки Docker Scout.
- Разверните и настройте Docker и Docker Scout CLI на АктивныйШлюз:
1. Установите Docker Engine/CLI на хост АктивныйШлюз, чтобы команда docker была доступна.
2. Создайте выделенный домашний каталог для пользователя АктивныйШлюз:
mkdir -p /home/dtuserag
3. Назначьте владельца пользователю АктивныйШлюз:
chown dtuserag:dtuserag /home/dtuserag
4. Переключитесь на пользователя АктивныйШлюз и откройте оболочку:
sudo -u dtuserag -s
5. Установите HOME в записываемый каталог:
export HOME=/home/dtuserag
6. Установите Docker Scout CLI в домашний каталог пользователя АктивныйШлюз (это добавляет функциональность docker scout):
HOME=/home/dtuserag curl -fsSL https://raw.githubusercontent.com/docker/scout-cli/main/install.sh | sh
- Разрешения: для получения списка необходимых разрешений перейдите в раздел Расширения, выберите Расширения и откройте Техническую информацию.
- Сгенерируйте токен доступа с областью
openpipeline.events_securityи сохраните его для дальнейшего использования.
Активация и настройка
- В Ключ-АСТРОМ найдите Docker Scout и выберите Установить.
- Следуйте инструкциям на экране для настройки расширения.
- Проверьте конфигурацию, выполнив следующие запросы в Notebooks:
Для событий результатов:
fetch security.events
| filter dt.system.bucket == "default_securityevents"
| filter event.provider == "Docker Scout"
AND event.type == "VULNERABILITY_FINDING"
Для событий сканирования:
fetch security.events | filter dt.system.bucket == "default_securityevents" | filter event.provider == "Docker Scout"
AND event.type == "VULNERABILITY_SCAN"
После установки и запуска расширения вы можете получить к нему доступ и управлять им в Ключ-АСТРОМ через раздел Расширения.
Детали
Как это работает
Расширение Docker Scout опрашивает Docker Hub на предмет новых образов контейнеров, запускает сканирования через Docker Scout CLI на АктивныйШлюз и принимает результаты уязвимостей в события безопасности Ключ-АСТРОМ.
Интеграция Ключ-АСТРОМ с Docker Scout — это расширение, работающее на АктивныйШлюз Ключ-АСТРОМ. После включения и настройки расширения:
- Оно периодически обнаруживает новые образы контейнеров из настроенной организации и области репозитория Docker Hub с помощью выделенного API.
- Оно запускает сканирования новых или соответствующих образов с помощью Docker Scout CLI.
- Полученные данные принимаются в Ключ-АСТРОМ и сопоставляются с Семантическим словарём Ключ-АСТРОМ.
- Данные хранятся в бакете по умолчанию
default_securityevents.
Лицензирование и затраты
Информацию о выставлении счетов см. в разделе «События».
Часто задаваемые вопросы
Какая модель данных используется для событий безопасности, поступающих из интеграции Docker Scout?
События результатов уязвимостей хранят отдельные результаты уязвимостей, о которых сообщает Docker Scout для каждого затронутого артефакта и компонента.
События сканирования уязвимостей указывают покрытие сканирований для отдельных артефактов.
Какие результаты Docker Scout импортируются в Ключ-АСТРОМ? Общие уязвимости и экспозиции (CVE) Docker Scout для различных компонентов спецификации программного обеспечения (SBOM) сообщаются как результаты для обнаруженных образов Docker Hub на основе выбора организации и репозитория в конфигурации расширения.
Расширение запускается периодически (по умолчанию: интервал 24 часа). При каждом запуске расширение проверяет наличие новых загруженных образов в Docker Hub в пределах настроенного временного окна и сканирует их на предмет новых результатов. Для обработки рассматриваются только образы, загруженные в течение этого интервала.
Если новые образы контейнеров не обнаружены, результаты или события сканирования не принимаются.
Мы рекомендуем установить частоту приёма результатов безопасности в 24 часа, так как это позволяет системе обрабатывать в среднем более 100 образов в день. Эта оценка основана на конфигурации АктивныйШлюз, работающего на экземпляре EC2 с 4 CPU и 16 ГБ RAM. Более высокая конфигурация ресурсов может обрабатывать большее количество образов.
Какие поля расширения добавляются к основным полям событий, принятых из Docker Scout? Пространство имён container_image добавляется для информации, связанной с образом контейнера, со следующими полями:
container_image.digestпредставляет дайджест образа контейнера; это значение можно использовать для сопоставления с контейнерами времени выполнения.container_image.repositoryпредставляет имя репозитория контейнера.container_image.registryпредставляет имя реестра контейнеров.container_image.tagsпредставляет теги, связанные с образом контейнера в репозитории.
Какие типы активов Docker Scout поддерживаются Ключ-АСТРОМ для контекстуализации во время выполнения? CONTAINER_IMAGE: результаты из Docker Scout генерируются оценками уязвимостей образов контейнеров и сопоставляются со значением CONTAINER_IMAGE в object.type. Пространство имён container_image добавляется, и container_image.digest используется для сопоставления принятых результатов с контейнерами времени выполнения, отслеживаемыми Ключ-АСТРОМ.
Как нормализуется оценка риска для результатов Docker Scout? Ключ-АСТРОМ нормализует серьёзность и оценки риска для всех результатов, принятых через эту интеграцию. Это помогает согласованно приоритизировать результаты независимо от их источника.
dt.security.risk.score берётся из оценки серьёзности, сообщаемой Docker Scout в finding.score.
dt.security.risk.level сопоставляется с фиксированными значениями на основе dt.security.risk.score.
| dt.security.risk.score (сопоставлено из finding.score) | dt.security.risk.level (сопоставлено из dt.security.risk.score) |
|---|---|
| 9,0–10,0 | CRITICAL |
| 7,0–8,9 | HIGH |
| 4,0–6,9 | MEDIUM |
| 0,1–3,9 | LOW |