Защита цепочки поставок ПО для контейнеров с помощью Defender для контейнеров

Безопасность цепочки поставок программного обеспечения контейнеров помогает снизить риск развертывания уязвимых или ненадежных образов контейнеров в рабочих средах.

Microsoft Defender для контейнеров поддерживает платформу Microsoft Containers Secure Supply Chain (CSSC) благодаря возможностям, которые позволяют оценивать образы контейнеров, связывать обнаруженные уязвимости с образами и применять политики развертывания для рабочих нагрузок Kubernetes.

Defender для контейнеров помогает:

  • Сканируйте поддерживаемые образы контейнеров на наличие уязвимостей.
  • Сканирование образов контейнеров в конвейерах CI/CD или локальных средах разработки перед отправкой образов в реестр.
  • Свяжите результаты уязвимостей с образами контейнеров, подписав артефакт результатов уязвимостей с помощью сертификата Microsoft.
  • Создайте правила безопасности для контролируемого развертывания, которые проверяют образы контейнеров перед допуском в кластер Kubernetes.
  • Аудит или блокировка развертываний, когда образы контейнеров не соответствуют условиям уязвимости, определенным в правилах безопасности.
  • Ознакомьтесь с рекомендациями по устранению уязвимостей контейнеров и рекомендациями по обеспечению безопасности в Defender для облака.

Сканируйте образы на более ранних этапах жизненного цикла разработки

Вы можете использовать интерфейс командной строки Microsoft Defender для облака для сканирования образов контейнеров для уязвимостей и неправильной настройки в конвейерах CI/CD или локальных средах разработки.

Сканирование образов перед отправкой в реестр помогает разработчикам выявлять и устранять проблемы, возникающие ранее в жизненном цикле разработки.

Проверить результаты обнаружения уязвимостей

Defender для контейнеров подписывает артефакт данных о найденных уязвимостях с помощью сертификата Microsoft для обеспечения целостности и подлинности. Подписанный артефакт связывается с образом контейнера в реестре для последующей проверки.

Подписанный артефакт не подписывает сам образ контейнера. Она подписывает результаты проверки на уязвимости, связанные с образом, чтобы их можно было проверить и использовать другими возможностями Defender for Containers.

Принудительное применение элементов управления развертыванием

Развертывание с контролем допуска использует результаты сканирования на уязвимости для оценки образов контейнеров перед их допуском в кластер Kubernetes.

Вы можете создавать правила безопасности, которые проверяют или запрещают развертывания, если образы не соответствуют политике уязвимостей вашей организации. Используйте режим аудита для отслеживания влияния правил перед применением. Используйте режим запрета, когда вы будете готовы блокировать развертывания, которые нарушают настроенные правила.

Подробнее о контролируемом развертывании контейнерных образов Kubernetes.