Приём результатов уязвимостей и событий сканирования Docker Scout

Материал из Документация Ключ-АСТРОМ

Приём результатов уязвимостей и событий сканирования Docker Scout

Принимайте результаты уязвимостей и события сканирования Docker Scout в Ключ-АСТРОМ как события безопасности.

Начало работы

Обзор

Интеграция Ключ-АСТРОМ с Docker Scout позволяет командам унифицировать и контекстуализировать результаты уязвимостей из образов контейнеров, размещённых на Docker Hub, обеспечивая центральную приоритизацию, визуализацию и автоматизацию результатов безопасности.

Docker Scout сканирует образы контейнеров на Docker Hub и сообщает результаты уязвимостей и данные спецификации программного обеспечения (SBOM).

Ключ-АСТРОМ наблюдает за сущностями времени выполнения, которые используют эти образы. Приём и обогащение результатов Docker Scout контекстом времени выполнения помогает командам сосредоточиться на уязвимостях с высоким влиянием, которые затрагивают производственные приложения.

Варианты использования

С принятыми данными вы можете реализовать различные сценарии, такие как:

  • Визуализация и анализ результатов безопасности
  • Обнаружение пробелов в покрытии результатов безопасности
  • Автоматизация и оркестрация результатов безопасности

Требования

Ниже приведены требования для Docker Scout и Ключ-АСТРОМ.

Требования Docker Scout

  • Опционально: активируйте Docker Scout в репозиториях Docker Hub, которые вы хотите отслеживать.

Когда включено, Docker Scout автоматически сканирует новые загруженные образы и обновляет результаты при изменении данных об уязвимостях. Docker Scout не предоставляет это поведение запуска через конечные точки API, поэтому интеграция Ключ-АСТРОМ запускает сканирования через Docker CLI на АктивныйШлюз.

Требования Ключ-АСТРОМ

  • АктивныйШлюз версии 1.310+, который должен:
  * Использовать опцию Выделенные лимиты для профиля производительности — см. раздел «Настройка профиля производительности АктивныйШлюз».
  * Запускать фреймворк Расширения 2.0.
  * Иметь сетевую достижимость конечных точек API Docker Hub и интерфейса командной строки Docker Scout.
  • Разверните и настройте Docker и Docker Scout CLI на АктивныйШлюз:
  1. Установите Docker Engine/CLI на хост АктивныйШлюз, чтобы команда docker была доступна.
  2. Создайте выделенный домашний каталог для пользователя АктивныйШлюз:
mkdir -p /home/dtuserag
  3. Назначьте владельца пользователю АктивныйШлюз:
chown dtuserag:dtuserag /home/dtuserag
  4. Переключитесь на пользователя АктивныйШлюз и откройте оболочку:
sudo -u dtuserag -s
  5. Установите HOME в записываемый каталог:
export HOME=/home/dtuserag
  6. Установите Docker Scout CLI в домашний каталог пользователя АктивныйШлюз (это добавляет функциональность docker scout):
HOME=/home/dtuserag curl -fsSL https://raw.githubusercontent.com/docker/scout-cli/main/install.sh | sh
  • Разрешения: для получения списка необходимых разрешений перейдите в раздел Расширения, выберите Расширения и откройте Техническую информацию.
  • Сгенерируйте токен доступа с областью openpipeline.events_security и сохраните его для дальнейшего использования.

Активация и настройка

  1. В Ключ-АСТРОМ найдите Docker Scout и выберите Установить.
  2. Следуйте инструкциям на экране для настройки расширения.
  3. Проверьте конфигурацию, выполнив следующие запросы в Notebooks:

Для событий результатов:

fetch security.events
| filter dt.system.bucket == "default_securityevents"
| filter event.provider == "Docker Scout"
    AND event.type == "VULNERABILITY_FINDING"

Для событий сканирования:

fetch security.events | filter dt.system.bucket == "default_securityevents" | filter event.provider == "Docker Scout"

   AND event.type == "VULNERABILITY_SCAN"

После установки и запуска расширения вы можете получить к нему доступ и управлять им в Ключ-АСТРОМ через раздел Расширения.

Детали

Как это работает

Расширение Docker Scout опрашивает Docker Hub на предмет новых образов контейнеров, запускает сканирования через Docker Scout CLI на АктивныйШлюз и принимает результаты уязвимостей в события безопасности Ключ-АСТРОМ.

Интеграция Ключ-АСТРОМ с Docker Scout — это расширение, работающее на АктивныйШлюз Ключ-АСТРОМ. После включения и настройки расширения:

  • Оно периодически обнаруживает новые образы контейнеров из настроенной организации и области репозитория Docker Hub с помощью выделенного API.
  • Оно запускает сканирования новых или соответствующих образов с помощью Docker Scout CLI.
  • Полученные данные принимаются в Ключ-АСТРОМ и сопоставляются с Семантическим словарём Ключ-АСТРОМ.
  • Данные хранятся в бакете по умолчанию default_securityevents.

Лицензирование и затраты

Информацию о выставлении счетов см. в разделе «События».

Часто задаваемые вопросы

Какая модель данных используется для событий безопасности, поступающих из интеграции Docker Scout?

События результатов уязвимостей хранят отдельные результаты уязвимостей, о которых сообщает Docker Scout для каждого затронутого артефакта и компонента.

События сканирования уязвимостей указывают покрытие сканирований для отдельных артефактов.

Какие результаты Docker Scout импортируются в Ключ-АСТРОМ? Общие уязвимости и экспозиции (CVE) Docker Scout для различных компонентов спецификации программного обеспечения (SBOM) сообщаются как результаты для обнаруженных образов Docker Hub на основе выбора организации и репозитория в конфигурации расширения.

Расширение запускается периодически (по умолчанию: интервал 24 часа). При каждом запуске расширение проверяет наличие новых загруженных образов в Docker Hub в пределах настроенного временного окна и сканирует их на предмет новых результатов. Для обработки рассматриваются только образы, загруженные в течение этого интервала.

Если новые образы контейнеров не обнаружены, результаты или события сканирования не принимаются.

Мы рекомендуем установить частоту приёма результатов безопасности в 24 часа, так как это позволяет системе обрабатывать в среднем более 100 образов в день. Эта оценка основана на конфигурации АктивныйШлюз, работающего на экземпляре EC2 с 4 CPU и 16 ГБ RAM. Более высокая конфигурация ресурсов может обрабатывать большее количество образов.

Какие поля расширения добавляются к основным полям событий, принятых из Docker Scout? Пространство имён container_image добавляется для информации, связанной с образом контейнера, со следующими полями:

  • container_image.digest представляет дайджест образа контейнера; это значение можно использовать для сопоставления с контейнерами времени выполнения.
  • container_image.repository представляет имя репозитория контейнера.
  • container_image.registry представляет имя реестра контейнеров.
  • container_image.tags представляет теги, связанные с образом контейнера в репозитории.

Какие типы активов Docker Scout поддерживаются Ключ-АСТРОМ для контекстуализации во время выполнения? CONTAINER_IMAGE: результаты из Docker Scout генерируются оценками уязвимостей образов контейнеров и сопоставляются со значением CONTAINER_IMAGE в object.type. Пространство имён container_image добавляется, и container_image.digest используется для сопоставления принятых результатов с контейнерами времени выполнения, отслеживаемыми Ключ-АСТРОМ.

Как нормализуется оценка риска для результатов Docker Scout? Ключ-АСТРОМ нормализует серьёзность и оценки риска для всех результатов, принятых через эту интеграцию. Это помогает согласованно приоритизировать результаты независимо от их источника.

dt.security.risk.score берётся из оценки серьёзности, сообщаемой Docker Scout в finding.score.

dt.security.risk.level сопоставляется с фиксированными значениями на основе dt.security.risk.score.

dt.security.risk.score (сопоставлено из finding.score) dt.security.risk.level (сопоставлено из dt.security.risk.score)
9,0–10,0 CRITICAL
7,0–8,9 HIGH
4,0–6,9 MEDIUM
0,1–3,9 LOW