Scansionare le immagini Docker su un registry Harbor
Harbor definisce l’API REST Scanner Adapter HTTP API che può essere implementata da uno scanner di vulnerabilità. Il registry può quindi connettersi a tale scanner di vulnerabilità per ottenere un report delle vulnerabilità o un file SBOM (Software Bill of Materials) delle proprie immagini Docker. Ciò consente in particolare di visualizzare direttamente nell’interfaccia di Harbor le vulnerabilità rilevate su ogni immagine e di definire una policy di sicurezza per la distribuzione delle immagini.
Cyberwatch implementa questa API e può quindi essere utilizzato per scansionare le immagini di un registry Harbor o generare lo SBOM delle sue immagini. Di seguito viene illustrato come configurare e utilizzare questa funzionalità.
Configurare lo scanner Harbor
Per consentire al registry Harbor di connettersi a Cyberwatch, è necessario configurare lo scanner Harbor:
- Cliccare su Amministrazione
- Cliccare su Strumenti esterni
- Cliccare sulla scheda Scanner di container
- Cliccare sul pulsante Aggiungi
- Scegliere l’origine
- Salvare
Si ottengono così i dati necessari per aggiungere Cyberwatch come scanner di vulnerabilità in Harbor. Si consiglia di salvare questi dati, poiché non saranno più accessibili in seguito.
È possibile creare più set di credenziali e definire così più scanner in Harbor. Ciò consente di configurare a livello di ogni progetto lo scanner da utilizzare. È così possibile ripartire le scansioni delle immagini Docker tra i nodi in un’istanza multi-nodo o aggiungere concorrenza su uno stesso nodo.
Associare un registry allo scanner Harbor nel campo Credenziali consente di utilizzarne le credenziali durante le richieste di analisi delle immagini da parte di Harbor; le immagini Docker create potranno essere scansionate di nuovo dall’interfaccia di Cyberwatch. Il comportamento predefinito consiste nell’utilizzare le credenziali temporanee fornite da Harbor. Si noti che queste credenziali scadono dopo l’analisi iniziale.
È inoltre possibile impostare il ritardo tra due richieste all’API di Harbor. Questo tempo corrisponde all’intervallo tra due richieste all’API durante la creazione del report delle vulnerabilità di un’immagine Docker.
Un tempo troppo breve può causare problemi di sovraccarico dell’API, un tempo troppo lungo allungherà inutilmente il tempo necessario per scansionare un’immagine. Il valore predefinito è 30 secondi.
Aggiungere Cyberwatch come scanner di vulnerabilità
È ora possibile aggiungere Cyberwatch come scanner di vulnerabilità per il registry Harbor:
- Connettersi al registry Harbor con un account dotato di diritti di amministratore
- In Administration, cliccare su
Interrogation Services - Cliccare sul pulsante
New scanner - Inserire le informazioni richieste utilizzando i dati generati al passaggio precedente
- Verificare le informazioni cliccando sul pulsante
Test Connection - Se tutto è corretto, cliccare sul pulsante
Add
Cyberwatch è ora aggiunto come scanner di immagini ed è pronto all’uso.
Per ulteriori spiegazioni, consultare la documentazione ufficiale (in inglese).
Scansionare un’immagine Docker
Per scansionare un’immagine Docker dall’interfaccia di Harbor:
- Accedere al progetto del registry in cui si trova l’immagine
- Cliccare sull’immagine
- Selezionare, nella colonna di sinistra, le versioni dell’immagine da scansionare
- Cliccare sul pulsante
Scan Vulnerabibilty - Una volta terminata l’analisi, nella colonna Vulnerabilità viene visualizzato un report sintetico
- Per una versione più dettagliata, cliccare sulla versione analizzata e scorrere fino in fondo alla pagina per trovare la tabella delle vulnerabilità
Per ulteriori dettagli, consultare la documentazione di Harbor.
Quando viene eseguita la scansione di un’immagine o viene generato un file SBOM, se l’immagine non esiste già localmente in Cyberwatch, questa viene creata e può essere ritrovata nell’elenco delle immagini Docker insieme all’analisi completa eseguita da Cyberwatch.
Generare lo SBOM di un’immagine Docker
Per generare lo SBOM di un’immagine Docker dall’interfaccia di Harbor:
- Accedere al progetto del registry in cui si trova l’immagine
- Cliccare sull’immagine
- Selezionare, nella colonna di sinistra, le versioni dell’immagine di cui si desidera ottenere lo SBOM
- Cliccare sul pulsante
Generate SBOM - Una volta generato lo SBOM, nella colonna SBOM viene visualizzato un link
- Cliccare sul link: in fondo alla pagina, nella scheda SBOM, è possibile scaricare il file
Workflow per un registry Harbor
Per facilitare il monitoraggio delle immagini Docker di un registry Harbor, si suggerisce il workflow seguente.
Nell’interfaccia di Cyberwatch:
- Configurare il registry Harbor
- Creare una discovery Registry Harbor Nei parametri, selezionare l’opzione
Elimina solo gli asset dissociati da tutte le discoveryoElimina tutti gli asset dissociati da questa discoveryper il campoEliminazione degli asset dissociatie un periodo di avvio adeguato al caso d’uso - Configurare lo scanner Harbor associando il registry Harbor creato in precedenza
Nell’interfaccia di Harbor:
- Aggiungere Cyberwatch come scanner di vulnerabilità con i dati appena generati durante la configurazione dello scanner Harbor
- Avviare una scansione delle immagini Docker presenti: in
Administration > Interrogation Services > Vulnerability, cliccare sul pulsanteScan now - Selezionare l’opzione
Automatically scan images on pushnella schedaConfigurationdi ogni progetto del registry - È inoltre possibile automatizzare la generazione degli SBOM selezionando l’opzione
Automatically generate SBOM on pushnella schedaConfigurationdi ogni progetto del registry
Una volta completati questi passaggi, le immagini Docker del registry sono state scansionate e le future nuove immagini lo saranno automaticamente. La discovery Registry Harbor consente inoltre di mantenere aggiornate le immagini Docker del registry in Cyberwatch.
Per saperne di più
Harbor consente di:
- implementare una policy di sicurezza impedendo, ad esempio, la distribuzione di immagini che presentano vulnerabilità che superano una determinata criticità
- scansionare tutte le immagini disponibili sul registry
- pianificare le scansioni
Queste diverse funzionalità sono descritte in dettaglio nella documentazione di Harbor sulle scansioni delle vulnerabilità.