Artifactoryのコンテナリポジトリで脆弱性を検出して修正
2020年2月8日
0 分で読めますJFrog Artifactoryに保存されたコンテナイメージを、Snyk Containerでスキャンできるようになりました。Snyk Containerはコンテナイメージの脆弱性を検出して修正できるほか、Artifactoryをコンテナレジストリとして連携することで、プロジェクトをインポートし、コンテナの脆弱性を監視できます。詳しくは、コンテナ脆弱性管理に関するドキュメントをご覧ください。Snykは、インポートしたプロジェクトに既知のセキュリティ脆弱性がないか、指定した頻度でテストします。Artifactoryとの連携は、ProおよびEnterpriseの料金プランでご利用いただけます。

Snyk Containerはベースイメージのアップグレードを推奨し、コンテナのビルド方法をすばやく最適化できるよう支援します。また、レイヤー識別機能により、Dockerfile内の問題箇所に絞って対処できます。
ベースイメージを最適化
Snykは、コンテナイメージ全体の脆弱性を減らすために、代替となるベースイメージを特定して選択できるよう支援します。特に人気の高い公式Dockerイメージでは、複数のベースイメージ候補が利用できることがよくあります。Snyk Containerは現在使用中のベースイメージを特定し、脆弱性の少ないバージョンへのアップグレードを推奨します。
以下は、`node:10.4.0`イメージに対するベースイメージの推奨例です。

Snyk Containerでは、プロジェクトに応じた複数の推奨項目を確認でき、脆弱性の修正方法を選択できます。
マイナーアップグレード- 小規模なアップグレードは、より短時間で簡単に適用でき、ビルドを壊す可能性も低いという考えに基づく推奨です。この例では、フレームワーク(node)とOSディストリビューションのメジャーバージョンを維持できます。
メジャーアップグレード - フレームワークまたはOSディストリビューションの、より新しいメジャーバージョンへの移行が必要です。
代替アップグレード - 別のイメージを使う選択肢を提案します。フレームワークとディストリビューションの両方が変わる可能性があります。上記の例のように、脆弱性の数を大幅に減らせる場合がありますが、コードへの影響がないことを確認するため、追加のテストや検討が必要になることもあります。
問題のあるDockerfileの命令を特定
Snyk ContainerはDockerfileの命令を分析し、脆弱性がどの経路で持ち込まれるかを特定することで、コンテナに脆弱性が入り込む箇所の発見を支援します。この情報をもとに、新しいパッケージをインストールするか、可能であれば命令そのものを削除してコンテナイメージをさらに最適化するかを判断できます。
たとえば、下の画像では、Dockerfileの`RUN apt-get install -y imagemagick`という命令によって脆弱性が持ち込まれていることがわかります。この情報をもとに、このコンテナで本当に`imagemagick`が必要かどうかを判断できます。必要な場合は、より新しいバージョンをインストールして脆弱性を修正してください。

Snyk ContainerとJFrog Artifactory:コードとコンテナの脆弱性を一元的にスキャン
SnykとArtifactoryの連携により、Artifactoryリポジトリ内のオープンソースの依存関係とコンテナイメージの両方で、脆弱性を検出して修正できます。脆弱性の件数を報告するだけでなく、Snyk Containerは推奨される修正方法と優先度付けされた脆弱性の詳細を提示し、コンテナの脆弱性修正を迅速化します。
利用を開始する
JFrog Artifactoryとの連携はSnyk ProおよびEnterpriseのプランでご利用いただけます。オンプレミスとクラウドの両方のArtifactoryリポジトリに対応しています。利用開始の手順は簡単です。Snykアプリケーションのコンソールで連携情報を設定すれば、コンテナイメージの脆弱性を検出して修正できるようになります。
Snykは3月30日から4月2日まで開催されるKubeCon EUに参加します。Snykのメンバーも、KubeConでの以下の発表に登壇します。
Hayley Denbraverが4月1日10:55から、Helm Chartのセキュリティに関する講演Uncharted Territories:__Discovering Vulnerabilities in Public Helm Chartsを行います。
また、Gareth Rushgroveが4月1日14:55から、パネルディスカッションKubernetes and Cloud Native Security: A State of the Unionに参加します。
会場でお会いできるのを楽しみにしています。それでは、安全な開発を!
開発者ファーストのコンテナセキュリティ
Snykは、コンテナイメージとKubernetesワークロードの脆弱性を検出し、自動的に修正します。



