Skip to main content

Container-Schwachstellenmanagement für Entwickler

Artikel von
Headshot of Aner Mazur

Aner Mazur

Container Vulnerability Management For Developers small

28. Juni 2018

0 Min. Lesezeit

Heute hat Snyk eine Lösung für das Container-Schwachstellenmanagement vorgestellt, mit der Entwickler die Sicherheit ihrer Docker-Anwendungen vollständig selbst in die Hand nehmen können!

Container werden immer mehr zum Standard für die Paketierung und Ausführung von Anwendungen. Damit wächst auch der Bedarf, nicht nur die Anwendung selbst, sondern den gesamten Container vor Open-Source-Schwachstellen zu schützen. Snyk setzt sich dafür ein, Entwickler beim Schutz ihrer Anwendungen vor Open-Source-Schwachstellen zu unterstützen, und erweitert nun mit seinem einzigartigen Developer-first-Ansatz den Support auf Docker-Container. Die Lösung lässt sich nahtlos in verschiedene Entwicklungs- und Laufzeitplattformen über den gesamten SDLC hinweg integrieren. Sie bietet eine umfassende Anwendungsanalyse, automatisierte Behebung von Schwachstellen und Zugriff auf unsere führende Schwachstellendatenbank.

Open-Source-Schwachstellen ganz einfach scannen

Container-Images werden von Entwicklern erstellt und verwaltet. Deshalb hat Snyk ein einfaches CLI entwickelt, mit dem Entwickler Images lokal testen und die Image-Validierung in ihre CI/CD-Prozesse integrieren können. Es ist Teil des regulären CLI von Snyk und für alle Enterprise-Kunden verfügbar. Aktualisieren Sie einfach auf die neueste CLI-Version:

npm install -g snyk 
snyk auth

Snyk scannt alle Betriebssystembibliotheken, die über DEB-, APK- oder RPM-Paketmanager installiert wurden, ermittelt ihre exakten Versionen und prüft sie anhand der aktuellsten Version unserer Schwachstellendatenbank. Um ein lokales Docker-Image zu testen, verwenden Sie das docker-Flag und geben Sie den Namen des Images an:

docker pull ubuntu:artful-20170601 
snyk test ubuntu:artful-20170601 --docker --org=my-team

Daraufhin werden alle erkannten Schwachstellen im Betriebssystem angezeigt.

✗ High severity vulnerability found on glibc/libc-bin@2.24-9ubuntu2
- desc: Privilege Escalation
- info: https://snyk.io/vuln/SNYK-LINUX-GLIBC-129450
- from: ubuntu@artful-20170601 > glibc/libc-bin@2.24-9ubuntu2
- fixed in: glibc/libc-bin@2.26-0ubuntu2.1

✗ Medium severity vulnerability found on libgcrypt20@1.7.6-1
- desc: CVE-2018-0495
- info: https://snyk.io/vuln/SNYK-LINUX-LIBGCRYPT20-104368
- from: ubuntu@artful-20170601 > util-linux/bsdutils@1:2.29-1ubuntu3 > systemd/libsystemd0@233-6ubuntu3 > libgcrypt20@1.7.6-1
- fixed in: libgcrypt20@1.7.8-2ubuntu1.1

✗ High severity vulnerability found on perl/perl-base@5.24.1-2ubuntu1
- desc: Buffer Overflow
- info: https://snyk.io/vuln/SNYK-LINUX-PERL-106304
- from: ubuntu@artful-20170601 > meta-common-packages@meta > perl/perl-base@5.24.1-2ubuntu1
- fixed in: perl/perl-base@5.26.0-8ubuntu1.1

Um ein Projekt über die Snyk-Benutzeroberfläche auf neu bekannt gewordene Schwachstellen zu überwachen, verwenden Sie den Befehl monitor . Sie können sowohl snyk test als auch snyk monitor in Ihren CI-Umgebungen verwenden, um Sicherheit in Ihre Deployment-Pipeline zu integrieren.

Schwachstellen beheben

Snyk zeichnet sich besonders dadurch aus, dass Entwickler nicht nur Schwachstellen finden, sondern sie auch tatsächlich beheben können. Für jede Schwachstelle, die durch ein Upgrade der Bibliothek behoben werden kann, schlagen wir die niedrigste Version vor, auf die Sie aktualisieren sollten.

Im ersten Ergebnis des obigen snyk test-Laufs sehen wir, dass eine Schwachstelle zur Rechteausweitung in libc-bin. gefunden wurde.

Wenn Sie auf den Link zur Schwachstellenseite bei Snyk klicken, sehen Sie, dass ein lokaler Angreifer diese Schwachstelle ausnutzen kann, um beliebigen Code in setuid-Programmen auszuführen und Root-Rechte zu erlangen. Darüber hinaus gibt es mehrere öffentlich verfügbare Exploits für diese Schwachstelle, etwa in Metasploit und der Exploit Database. Daher sollte sie mit höchster Priorität behoben werden.

Sicherheitshinweis zu einer Schwachstelle: Eine Rechteausweitung mit hohem Schweregrad betrifft das glibc-Paket. Mit Übersicht und CVE-Details.

Den Kontext von Bibliotheken verstehen

Snyk betrachtet Container als eine andere Möglichkeit, Anwendungen zu paketieren, und verfolgt dabei denselben Developer-first-Ansatz wie bisher. Das zeigt sich sowohl in der hervorragenden Developer Experience unseres CLI als auch in der Anwendungsanalyse. Statt lediglich auf eine anfällige Komponente hinzuweisen und Entwickler mit der Frage „Wie ist DIESE Bibliothek überhaupt hier hineingekommen?“ allein zu lassen, verfolgen wir den Einbindungspfad jeder anfälligen Bibliothek – erkennbar an der „from“-Zeile in den CLI-Ergebnissen. So lässt sich die Schwachstelle viel einfacher im Anwendungskontext verstehen. Das ist entscheidend, um die Ausnutzbarkeit einzuschätzen, und noch wichtiger für die Behebung.

Mit der Zeit werden wir weitere Funktionen für die Container-Sicherheit bereitstellen, die Entwicklern helfen, Schwachstellen einfach zu finden und zu beheben – ganz im Sinne von Snyks Engagement für Entwicklerfreundlichkeit und die Behebung von Schwachstellen. Bleiben Sie dran :)

Container-Sicherheit mit Fokus auf Entwickler

Snyk findet und behebt automatisch Schwachstellen in Container-Images und Kubernetes-Workloads.