Нужны рекомендации по безопасности инструментов для защиты базовых образов докеров - PullRequest
0 голосов
/ 18 июня 2019

Мне нужно найти инструмент, который мог бы удовлетворить потребности моей команды.Рано или поздно мы дадим разработчику возможность помещать свои собственные базовые образы докеров в реестр, и нам нужно будет найти инструмент для проверки этих изображений, а также для сканирования, утверждения / отклонения и создания отчетов об этих изображениях.

Наш реестрАртефакт и так будет и впредь, но в нем есть некоторые пробелы.Я также изучаю xray, но, насколько я знаю, есть некоторые вещи, которые действительно необходимы, которые, по-видимому, jfrog не предоставляет.

Мне нужен способ внесения в белый список реестров и изображений, и я должен иметь возможность применятьправила для неиспользуемых изображений в период X, такие как удаление их или создание отчетов для ручного вмешательства.Оба из них, по-видимому, не охвачены Artifactory-xray.

То, что кажется покрытым, - это поиск уязвимостей и сканирование лицензий, которых недостаточно.

Любая рекомендация будет оценена.

1 Ответ

4 голосов
/ 18 июня 2019

Я сделаю все возможное, чтобы охватить каждый аспект.

Сканирование изображения Docker: Если Artifactory обеспечивает сканирование изображения Docker, придерживайтесь его, поскольку у вас есть все на месте.Если вы, ребята, не имеете лицензионной версии, тогда предпочтите некоторые инструменты с открытым исходным кодом для сканирования изображений, такие как coreos clair , anchore , dockscan , open-scap, Vuls и т. Д.

Проверка подлинности образа Docker Чтобы проверить, является ли извлеченное вами изображение из надежного источника (для проверки подлинности изображения), Docker предоставляет свой собственныйинструмент с открытым исходным кодом, называемый docker notary .

Проверка безопасности демона Docker Помимо того, что вы сосредоточены на безопасности образа Docker, вы также должны убедиться, что ваш демон Docker настроен в соответствии с рекомендуется настройка.

Существует множество других commercial tools, которые вы можете оценить (они имеют пробные версии для оценки и предоставляют гораздо больше возможностей для обеспечения безопасности контейнера): Twistlock , anchore enterprise , Docker доверяет Реестру , sysdig secure и т. Д.

ПРИМЕЧАНИЕ: Многие из этих инструментов также имеют reporting функциональность, которую вы запросилив вашем вопросе.Эти инструменты также могут быть интегрированы с вашими конвейерами CI / CD, как с Jenkins, например, здесь .

Пожалуйста, пройдите по ссылкам ниже, они предоставляют намного больше информации:

https://sysdig.com/blog/20-docker-security-tools/

https://sysdig.com/blog/container-security-docker-image-scanning/

Надеюсь, это поможет.

...