Google、コンテナイメージ内のOSの脆弱性を自動発見してくれる「Container Registry vulnerability scanning」をベータ公開

2018年9月21日

Googleは、Dockerコンテナをビルドしたコンテナイメージをスキャンし、OSの脆弱性を発見してくれる機能「Container Registry vulnerability scanning」をベータ版として公開すると発表しました

Dockerコンテナはアプリケーションと一緒にカーネル以外のOSが一緒にパッケージングされます。このとき、OSに最新のパッチが適用されていないなどの脆弱性がOSに存在する可能性があります。

万が一脆弱性が残ったままのコンテナイメージがデプロイされると、外部からシステムに対して脆弱性を突かれてしまうことになりかねません。

Container Registry vulnerability scanningはそうした脆弱性を自動的に発見してくれるというものです。下記は同社の記事「Guard against security vulnerabilities in your software supply chain with Container Registry vulnerability scanning」から引用します。

Now, all container images built using Cloud Build, our fully managed CI/CD platform, are automatically scanned for OS package vulnerabilities when images are pushed to Container Registry once the Container Analysis API is enabled.

フルマネージドなCI/CDプラットフォームであるCloud Buildを用いてビルドされるすべてのコンテナイメージは、Container Analysis APIがオンになっていれば、Container Rgesitryへプッシュされるときに自動的にOSの脆弱性があるかどうかがスキャンされます。

また、この脆弱性のスキャンはBinary Authorization機能とも連動しており、認証された安全なバイナリだけがデプロイされるようになっています。

Dockerコンテナを用いたアプリケーション開発では、CI/CDツール(継続的デリバリ/継続的インテグレーションツール)などによって開発からテスト、デプロイまでの作業の自動化が進んでいます。

Container Registry vulnerability scanningは、この自動化されたフローのなかにセキュリティ対策を組み込むことになります。Googleにかぎらず、今後このようなソリューションはCI/CDツールとして標準的なものになっていくことでしょう。

あわせて読みたい

コンテナ型仮想化 セキュリティ




タグクラウド

クラウド
AWS / Azure / Google Cloud
クラウドネイティブ / サーバレス
クラウドのシェア / クラウドの障害

コンテナ型仮想化

プログラミング言語
JavaScript / Java / .NET
WebAssembly / Web標準
開発ツール / テスト・品質

アジャイル開発 / スクラム / DevOps

データベース / 機械学習・AI
RDB / NoSQL

ネットワーク / セキュリティ
HTTP / QUIC

OS / Windows / Linux / 仮想化
サーバ / ストレージ / ハードウェア

ITエンジニアの給与・年収 / 働き方

殿堂入り / おもしろ / 編集後記

全てのタグを見る

Blogger in Chief

photo of jniino

Junichi Niino(jniino)
IT系の雑誌編集者、オンラインメディア発行人を経て独立。2009年にPublickeyを開始しました。
詳しいプロフィール

Publickeyの新着情報をチェックしませんか?
Twitterで : @Publickey
Facebookで : Publickeyのページ
RSSリーダーで : Feed

最新記事10本