Skip to main content

Artifactoryのコンテナリポジトリで脆弱性を検出して修正

artifactory server feature

2020年2月8日

0 分で読めます

JFrog Artifactoryに保存されたコンテナイメージを、Snyk Containerでスキャンできるようになりました。Snyk Containerはコンテナイメージの脆弱性を検出して修正できるほか、Artifactoryをコンテナレジストリとして連携することで、プロジェクトをインポートし、コンテナの脆弱性を監視できます。詳しくは、コンテナ脆弱性管理に関するドキュメントをご覧ください。Snykは、インポートしたプロジェクトに既知のセキュリティ脆弱性がないか、指定した頻度でテストします。Artifactoryとの連携は、ProおよびEnterpriseの料金プランでご利用いただけます。

AlpineとGhostのコンテナイメージ、脆弱性の件数、直近のテスト時刻を一覧表示するリポジトリダッシュボード。

Snyk Containerはベースイメージのアップグレードを推奨し、コンテナのビルド方法をすばやく最適化できるよう支援します。また、レイヤー識別機能により、Dockerfile内の問題箇所に絞って対処できます。

ベースイメージを最適化

Snykは、コンテナイメージ全体の脆弱性を減らすために、代替となるベースイメージを特定して選択できるよう支援します。特に人気の高い公式Dockerイメージでは、複数のベースイメージ候補が利用できることがよくあります。Snyk Containerは現在使用中のベースイメージを特定し、脆弱性の少ないバージョンへのアップグレードを推奨します。

以下は、`node:10.4.0`イメージに対するベースイメージの推奨例です。

脆弱性の件数と深刻度別に、現在のNode.jsベースイメージ、マイナーバージョン、メジャーバージョン、代替イメージを比較した表。

Snyk Containerでは、プロジェクトに応じた複数の推奨項目を確認でき、脆弱性の修正方法を選択できます。

  • マイナーアップグレード- 小規模なアップグレードは、より短時間で簡単に適用でき、ビルドを壊す可能性も低いという考えに基づく推奨です。この例では、フレームワーク(node)とOSディストリビューションのメジャーバージョンを維持できます。

  • メジャーアップグレード - フレームワークまたはOSディストリビューションの、より新しいメジャーバージョンへの移行が必要です。

  • 代替アップグレード - 別のイメージを使う選択肢を提案します。フレームワークとディストリビューションの両方が変わる可能性があります。上記の例のように、脆弱性の数を大幅に減らせる場合がありますが、コードへの影響がないことを確認するため、追加のテストや検討が必要になることもあります。

問題のあるDockerfileの命令を特定

Snyk ContainerはDockerfileの命令を分析し、脆弱性がどの経路で持ち込まれるかを特定することで、コンテナに脆弱性が入り込む箇所の発見を支援します。この情報をもとに、新しいパッケージをインストールするか、可能であれば命令そのものを削除してコンテナイメージをさらに最適化するかを判断できます。

たとえば、下の画像では、Dockerfileの`RUN apt-get install -y imagemagick`という命令によって脆弱性が持ち込まれていることがわかります。この情報をもとに、このコンテナで本当に`imagemagick`が必要かどうかを判断できます。必要な場合は、より新しいバージョンをインストールして脆弱性を修正してください。

ImageMagickモジュールに重大度の高い範囲外アクセスの脆弱性があり、Dockerfileでのインストールコマンドが示されたセキュリティレポート。

Snyk ContainerとJFrog Artifactory:コードとコンテナの脆弱性を一元的にスキャン

SnykとArtifactoryの連携により、Artifactoryリポジトリ内のオープンソースの依存関係とコンテナイメージの両方で、脆弱性を検出して修正できます。脆弱性の件数を報告するだけでなく、Snyk Containerは推奨される修正方法と優先度付けされた脆弱性の詳細を提示し、コンテナの脆弱性修正を迅速化します。

利用を開始する

JFrog Artifactoryとの連携はSnyk ProおよびEnterpriseのプランでご利用いただけます。オンプレミスとクラウドの両方のArtifactoryリポジトリに対応しています。利用開始の手順は簡単です。Snykアプリケーションのコンソールで連携情報を設定すれば、コンテナイメージの脆弱性を検出して修正できるようになります。

Snykは3月30日から4月2日まで開催されるKubeCon EUに参加します。Snykのメンバーも、KubeConでの以下の発表に登壇します。

会場でお会いできるのを楽しみにしています。それでは、安全な開発を!

開発者ファーストのコンテナセキュリティ

Snykは、コンテナイメージとKubernetesワークロードの脆弱性を検出し、自動的に修正します。

続きを読む

feature customer snowflake
Article

開発初期からセキュリティを確保:Snowflake Cortex Code向けSnyk Studioインテグレーションを発表

Snyk StudioがSnowflake Cortex Codeと連携し、開発中にAI生成コード、依存関係、コンテナの脆弱性をスキャンします。

blog feature pypi spoof
Article

オープンソースのメンテナーに、Snyk AI Security Platformをすべて無料で提供

オープンソースのメンテナーは、実際の脆弱性レポートに追われ、優先順位付けや修正、修正版のリリースを迅速に進めるための支援を必要としています。SnykのSecure Developer Programでは、条件を満たすプロジェクトにSnyk AI Security Platformを無料で提供します。

feature insights announcement
Blog

Node-gypサプライチェーン侵害:binding.gypに潜む自己増殖型npmワーム

新たなnpmワームがbinding.gypを悪用し、インストール時にnode-gypを起動。ライフサイクルスクリプトを使わずに悪意あるパッケージからコードを実行します。認証情報を窃取し、GitHub上に潜伏し、メンテナー間で自己増殖します。