Analisi delle immagini Docker
Se il server su cui è installato Cyberwatch dispone di un kernel precedente alla versione 5.11, è necessario disporre di una versione di cbw-on-premise uguale o successiva alla 5.25 per poter scansionare le immagini Docker.
Configurazione dei registry
Dalla pagina Impostazioni > Credenziali salvate, è possibile aggiungere credenziali di tipo Registry Docker. A scopo di test, il registry pubblico Docker Hub è configurato per impostazione predefinita.
Se il registry utilizza un certificato autofirmato, è necessario disattivare la verifica dei certificati oppure farlo firmare da un’autorità riconosciuta. Si noti inoltre che il runtime Docker richiederà probabilmente una configurazione simile, come descritto in https://docs.docker.com/registry/insecure/.
I registry privati Amazon ECR richiedono un accesso all’API AWS per l’autenticazione. La procedura per creare una chiave API e aggiungerla come credenziale salvata a Cyberwatch è la stessa delle discovery Amazon EC2. La chiave API deve consentire la creazione di password temporanee per la connessione al registry. Per fare poi comparire la selezione della chiave AWS nella pagina di aggiunta di un registry Docker, l’URL del registry deve terminare con .amazonaws.com.
Google Artifact Registry richiede una chiave JSON di account di servizio per l’autenticazione. Consultare https://cloud.google.com/artifact-registry/docs/docker/authentication?hl=en#json-key per i dettagli. È necessario innanzitutto salvare questa chiave come credenziale salvata di tipo Google Cloud Platform. Successivamente, durante l’aggiunta del registry Docker, sarà possibile selezionare la chiave GCP non appena l’URL terminerà con -docker.pkg.dev.
Aggiunta di un’immagine Docker
Le immagini Docker sono configurabili dalla pagina Gestione degli asset > Immagini Docker.
Per aggiungere un’immagine Docker:
- Accedere a Gestione degli asset > Immagini Docker
- Cliccare su Aggiungi nell’angolo in alto a destra
Compilare il modulo:
- Immagine corrisponde al nome dell’immagine Docker nel formato
namespace/name. Per un’immagine ufficiale ospitata su Docker Hub, specificare esplicitamente il namespace library. - Tag o digest corrisponde alla versione dell’immagine da utilizzare
- Registry corrisponde al repository Docker da cui scaricare l’immagine
- Origine corrisponde al nodo Cyberwatch che deve eseguire la scansione
- Immagine corrisponde al nome dell’immagine Docker nel formato
- Cliccare su Conferma
Una volta aggiunta l’immagine, verrà avviata un’analisi in background che, in caso di successo, aggiungerà l’immagine all’inventario Vulnerabilità. L’asset associato, o un eventuale errore, verranno visualizzati nell’indice Immagini Docker al termine del job di analisi.