Détectez et corrigez les vulnérabilités dans les dépôts de conteneurs Artifactory
8 février 2020
0 minutes de lectureNous sommes ravis de vous annoncer que vous pouvez désormais analyser les images de conteneurs stockées dans JFrog Artifactory avec Snyk Container. Snyk Container vous aide à détecter et à corriger les vulnérabilités de vos images de conteneurs. Son intégration à Artifactory en tant que registre de conteneurs vous permet d’importer vos projets et de surveiller les vulnérabilités de vos conteneurs, comme expliqué en détail dans notre documentation sur la gestion des vulnérabilités des conteneurs. Snyk analyse les projets que vous avez importés afin d’y détecter les vulnérabilités de sécurité connues, à la fréquence de votre choix. L’intégration à Artifactory est disponible dans nos offres Pro et Enterprise.

Snyk Container fournit des recommandations de mise à niveau des images de base pour vous aider à optimiser rapidement la création de vos conteneurs. La fonctionnalité d’identification des couches vous permet de concentrer vos efforts sur les lignes problématiques de votre Dockerfile.
Optimiser les images de base
Snyk vous aide à identifier et à sélectionner d’autres images de base afin de réduire le nombre total de vulnérabilités dans vos images de conteneurs. Il existe souvent plusieurs images de base alternatives, en particulier pour les images Docker officielles les plus populaires. Snyk Container peut déterminer l’image de base que vous utilisez actuellement et vous recommander des mises à niveau présentant moins de vulnérabilités.
Voici les recommandations d’image de base pour l’image `node:10.4.0` :

Snyk Container propose différentes recommandations adaptées à votre projet, afin que vous puissiez choisir comment corriger les vulnérabilités :
Mises à niveau mineures : l’idée générale étant que les mises à niveau plus modestes sont plus rapides et faciles à appliquer et moins susceptibles de compromettre votre compilation, ces recommandations vous permettent de conserver les mêmes versions majeures du framework (node, dans cet exemple) et de la distribution du système d’exploitation
Mises à niveau majeures : nécessitent de passer à une version majeure plus récente du framework ou de la distribution du système d’exploitation
Mises à niveau alternatives : proposent d’autres images que vous pouvez utiliser à la place, mais qui peuvent modifier à la fois le framework et la distribution. Même si ces options alternatives peuvent réduire considérablement le nombre de vulnérabilités, comme dans l’exemple ci-dessus, elles peuvent aussi nécessiter davantage de tests et d’examens pour vérifier qu’elles ne compromettent pas votre code.
Repérer les instructions problématiques du Dockerfile
Snyk Container vous aide également à découvrir à quel endroit des vulnérabilités peuvent être introduites dans vos conteneurs. Pour cela, il analyse les instructions de votre Dockerfile et identifie les chemins précis par lesquels les vulnérabilités sont introduites. Ces informations vous aident à déterminer s’il faut installer des packages plus récents ou, si possible, optimiser davantage l’image du conteneur en supprimant certaines instructions.
Dans l’image ci-dessous, par exemple, vous pouvez voir une vulnérabilité introduite dans le Dockerfile par l’instruction `RUN apt-get install -y imagemagick`. Grâce à ces informations, vous pouvez déterminer si `imagemagick` est vraiment nécessaire dans ce conteneur. Si c’est le cas, installez une version plus récente pour corriger la vulnérabilité.

Snyk Container et JFrog Artifactory : analyse centralisée des vulnérabilités du code et des conteneurs
L’intégration de Snyk à Artifactory vous permet de détecter et de corriger les vulnérabilités de vos dépendances open source et de vos images de conteneurs, directement dans les dépôts Artifactory. Snyk Container va au-delà du simple signalement du nombre de vulnérabilités : il accélère leur correction dans les conteneurs en proposant des options de correction et des détails sur les vulnérabilités classées par priorité.
Pour commencer
L’intégration à JFrog Artifactory est disponible dès maintenant dans les offres Snyk Pro et Enterprise offres et fonctionne avec les dépôts Artifactory sur site comme dans le cloud. La mise en route est simple. Pour commencer à analyser vos images de conteneurs, configurez les informations d’intégration dans la console de l’application Snyk. Vous pourrez alors détecter et corriger les vulnérabilités de vos images de conteneurs.
Snyk sera présent à KubeCon EU du 30 mars au 2 avril, et plusieurs membres de l’équipe participeront aux présentations de KubeCon :
Hayley Denbraver présentera une conférence sur la sécurité des Helm Charts, Territoires inexplorés :__détecter les vulnérabilités dans les Helm Charts publics, le 1er avril à 10 h 55.
Gareth Rushgrove participera également à la table ronde Kubernetes et sécurité cloud native : état des lieux, le 1er avril à 14 h 55.
Nous espérons vous y voir ! Restez en sécurité !
La sécurité des conteneurs, pensée pour les développeurs
Snyk détecte et corrige automatiquement les vulnérabilités dans les images de conteneurs et les workloads Kubernetes.
