Skip to main content

Snyk Container erweitert Registry-Sicherheitsintegrationen auf GitHub, GitLab, Nexus, DigitalOcean und mehr

Artikel von
Headshot of Danielle Inbar

Danielle Inbar

23. September 2021

0 Min. Lesezeit

Wir freuen uns, Ihnen mitteilen zu können, dass Sie mit Snyk Container jetzt Container-Images aus vielen weiteren Container-Registries scannen können. Zu den neuesten Integrationen gehören GitHub Container Registry, Nexus, DigitalOcean, GitLab Container Registry,und Google Artifact Registry. Sie ergänzen die kürzlich hinzugefügten Integrationen für Harbor und Quay sowie die bereits bestehende Unterstützung für Docker Hub (einschließlich unserer exklusiven First-Party-Integration in Docker Hub), Amazon Elastic Container Registry (ECR), Microsoft Azure Container Registry (ACR), JFrog Artifactory und Google Cloud Registry (GCR; Googles früherer Registry-Dienst).

Snyk Container hilft Ihnen, Schwachstellen in Ihren Container-Images zu finden und zu beheben. Jetzt können Sie Ihre Container-Projekte aus einer viel größeren Auswahl an Quellen importieren und auf Schwachstellen überwachen – darunter auch Quellen, in denen Ihre Images gespeichert sind.

Dashboard für Container-Registries mit Kacheln für Docker Hub, GCR, ECR, ACR, Artifactory, Harbor, Quay, GitHub, Nexus, DigitalOcean, GitLab und Google Artifact.

Snyk überwacht die aus Container-Registries importierten Projekte auf bekannte Sicherheitslücken. Dazu gehören erneute Tests in einer von Ihnen festgelegten Häufigkeit, damit neu bekannt gewordene Schwachstellen erkannt werden, die zuvor gescannte Images betreffen. Die Integration mit allen Container-Registries (außer Harbor) ist in allen unseren Tarifen verfügbar, auch mit kostenlosen Snyk-Konten. (Hinweis: Wenn Sie private Container-Registries haben und Images in Ihrer eigenen Umgebung scannen müssen, benötigen Sie dafür Snyk Broker. Diese Funktion ist nur in kostenpflichtigen Tarifen verfügbar.)

Container-Registry-Projekte mit der Anzahl der Schwachstellen nach Schweregrad, Berichtslinks, Testzeitpunkten und Einstellungsmöglichkeiten.

Snyk Container: Scan-Ergebnisse für Images in GitLab Container Registry, GitHub Container Registry, Harbor und Nexus.

Schwachstellen mithilfe von Image-Scans aus Container-Registries reduzieren

Snyk Container identifiziert alle anfälligen Pakete in Ihren Container-Images. Damit Sie diese Probleme effizienter beheben können, identifiziert Snyk außerdem das übergeordnete Image, auf dem Ihre Container basieren, und schlägt alternative Basis-Images vor, mit denen sich die Gesamtzahl der Schwachstellen in Ihren Container-Images reduzieren lässt. Diese Funktion ist auch für alle neuen Container-Registry-Integrationen verfügbar. Snyk Container kann das von Ihnen verwendete Basis-Image ermitteln und Ihnen Upgrades mit weniger Schwachstellen empfehlen.

Das folgende Beispiel zeigt das Scan-Ergebnis von Snyk Container für ein Image, dessen Ausgangspunkt ruby:2.7.0 ist (die FROM-Zeile in der Dockerfile). Snyk hat das Ruby-Basis-Image automatisch erkannt und die darin enthaltenen Schwachstellen ermittelt. Anschließend werden neuere oder andere Ruby-Images empfohlen, mit denen sich die Anzahl der Schwachstellen reduzieren lässt. So müssen Entwickler:innen nicht 551 einzelne Schwachstellen – oder auch nur die 157 kritischen und schwerwiegenden Schwachstellen – einzeln durchgehen. Wählen Sie stattdessen eines der Alternativ-Images aus und testen Sie die Kompatibilität: Mit nur einer Änderung an der Dockerfile lässt sich die Anzahl der Schwachstellen um bis zu 88 % reduzieren.

Tabelle zum Vergleich von Upgrades für Ruby-Basis-Images nach Anzahl und Schweregrad der Sicherheitslücken sowie Optionen zum Öffnen eines Pull Requests zur Behebung.

Snyk Container bietet verschiedene Empfehlungen, die auf Ihr Projekt zugeschnitten sind und Ihnen die Kontrolle darüber geben, wie Sie Schwachstellen beheben:

  • Minor-Upgrades – Kleinere Upgrades lassen sich in der Regel schneller und einfacher umsetzen und führen seltener dazu, dass Ihr Build fehlschlägt. Mit diesen Empfehlungen behalten Sie dieselben Hauptversionen des Frameworks (in diesem Beispiel Node) und dieselbe Betriebssystem-Distribution bei.

  • Major-Upgrades – erfordern einen Wechsel auf eine neuere Hauptversion des Frameworks oder der Betriebssystem-Distribution.

  • Alternative Upgrades – schlagen andere Images vor, die Sie stattdessen verwenden können. Dabei können sich sowohl das Framework als auch die Distribution ändern. Diese Alternativen können die Anzahl der Schwachstellen zwar deutlich reduzieren, wie im obigen Beispiel, erfordern aber möglicherweise mehr Tests und sorgfältige Abwägungen, damit Ihr Code weiterhin funktioniert.

Schwachstellenbehebungen für Container priorisieren

Unabhängig davon, welche Container-Registry Sie verwenden: Nachdem Sie Ihr Basis-Image optimiert haben, hilft Ihnen Snyk Container dabei, die Probleme zu priorisieren, auf die Sie Ihre Behebungsmaßnahmen konzentrieren sollten. Mit Snyk können Sie verschiedene Perspektiven einnehmen:

  • Wenn Ihr Container in einem Kubernetes-Cluster läuft, können wir ihn scannen und überwachen. Außerdem können wir Konfigurationsdetails der Workloads nutzen, um Schwachstellen zu priorisieren, die aufgrund unsicherer Konfigurationen besonders riskant sein könnten. Mit Snyk Infrastructure as Code (Snyk IaC) finden und beheben Sie diese unsicheren Konfigurationen direkt an ihrer Quelle.

  • Mithilfe des Dockerfile-Kontexts können Sie Schwachstellen den Anweisungen zuordnen, durch die sie in den Container gelangen.

  • Snyk stellt umfassende Informationen zu Abhängigkeiten bereit, mit denen Sie Schwachstellen einfach bis zu ihrem Quellpaket zurückverfolgen können.

  • Reifegrad von Exploits, Diskussionen in sozialen Medien und das Vorhandensein schädlicher Pakete werden neben den üblichen Angaben zum Schweregrad und den CVSS-Werten übersichtlich dargestellt und zur Priorisierung herangezogen.

  • Snyk stellt Details von Linux-Distributionsbetreuern bereit, die die allgemeineren Angaben der NVD-Datenbank ergänzen und ersetzen.

Im folgenden Bild sehen Sie beispielsweise den integrierten Priority Score von Snyk, der die Relevanz des Problems anzeigt und zugleich seine Risikofaktoren aufzeigt. Außerdem sehen Sie einige Filter, mit denen Sie sich nur die für Sie relevanten Schwachstellen anzeigen lassen können.

Snyk-Dashboard für Sicherheitslücken mit Problemen in den Paketen wget und curl/libcurl sowie Filtern nach Schweregrad und Prioritätswerten.

Mit Snyk Container loslegen

Alle neuen Container-Registry-Integrationen sind ab sofort in Snyk Container verfügbar. Die meisten können mit jedem Snyk-Tarif genutzt werden, auch mit kostenlosen Tarifen. Eine Ausnahme bilden privat gehostete Registries, die eine Verbindung über Snyk Broker erfordern. Sie können mit dem Scannen Ihrer Container-Images beginnen, indem Sie die Integration über die API oder direkt über die Integrationen-Seite in Ihrer Snyk-Organisation konfigurieren. Anschließend können Sie Schwachstellen in Ihren Container-Images finden und beheben.

Container-Sicherheit mit Fokus auf Entwickler

Snyk findet und behebt automatisch Schwachstellen in Container-Images und Kubernetes-Workloads.