Skip to main content

Integrações de segurança de registro do Snyk Container ampliadas para GitHub, GitLab, Nexus, DigitalOcean e muito mais

Escrito por
Headshot of Danielle Inbar

Danielle Inbar

23 de setembro de 2021

0 minutos de leitura

Temos o prazer de anunciar que agora você pode usar o Snyk Container para analisar imagens de contêiner armazenadas em muito mais registros de contêiner. As novidades incluem GitHub Container Registry, Nexus, DigitalOcean, GitLab Container Registry,e Google Artifact Registry. Eles se somam ao Harbor e ao Quay, adicionados recentemente, além do suporte já existente ao Docker Hub(incluindo nossa integração exclusiva e nativa ao Docker Hub), ao Amazon Elastic Container Registry (ECR), ao Microsoft Azure Container Registry (ACR), ao JFrog Artifactory e ao Google Cloud Registry (GCR, o serviço de registro anterior do Google).

O Snyk Container ajuda você a encontrar e corrigir vulnerabilidades nas imagens de contêiner. Agora, você também pode importar e monitorar projetos de contêiner em busca de vulnerabilidades, usando uma variedade maior de fontes onde suas imagens podem estar armazenadas.

Painel de registros de contêineres com blocos para Docker Hub, GCR, ECR, ACR, Artifactory, Harbor, Quay, GitHub, Nexus, DigitalOcean, GitLab e Google Artifact.

O Snyk monitora os projetos que você importou dos registros de contêiner em busca de vulnerabilidades de segurança conhecidas. Você também pode controlar a frequência das novas análises para detectar vulnerabilidades recém-divulgadas que afetem imagens analisadas anteriormente. A integração com todos os registros de contêiner (exceto o Harbor) está disponível em qualquer um dos nossos planos, inclusive nas contas gratuitas do Snyk. (Observação: se você usa registros de contêiner privados e precisa que a análise das imagens ocorra no seu próprio ambiente, esse recurso exige o Snyk Broker, disponível apenas nos planos pagos.)

Projetos de registros de contêineres com contagens de vulnerabilidades por gravidade, links para relatórios, horários dos testes e controles de configuração.

Resultados das análises do Snyk Container para imagens armazenadas no GitLab Container Registry, GitHub Container Registry, Harbor e Nexus.

Use análises de imagens em registros de contêiner para reduzir vulnerabilidades

O Snyk Container identifica todos os pacotes vulneráveis nas imagens de contêiner. Para agilizar a correção desses problemas, também identifica a imagem-pai usada como base para criar seus contêineres e sugere imagens-base alternativas que ajudam a reduzir o número total de vulnerabilidades. Esse recurso também está disponível em todas as novas integrações com registros de contêiner. O Snyk Container identifica a imagem-base que você está usando e recomenda atualizações com menos vulnerabilidades.

A seguir, mostramos o resultado da análise do Snyk Container para uma imagem que usa ruby:2.7.0 como ponto de partida (a linha FROM no Dockerfile). O Snyk detectou automaticamente a imagem-pai do Ruby e identificou as vulnerabilidades presentes nela. Em seguida, recomendou imagens Ruby mais recentes ou diferentes que reduzem o número de vulnerabilidades. Assim, quem desenvolve não precisa analisar uma por uma as 551 vulnerabilidades — nem mesmo as 157 de gravidade crítica e alta. Em vez disso, basta escolher uma das alternativas e testar para garantir a compatibilidade: uma única alteração no Dockerfile pode reduzir as vulnerabilidades em até 88%.

Tabela que compara atualizações de imagens base do Ruby por quantidade de vulnerabilidades, níveis de gravidade e opções para abrir uma solicitação de pull request com uma correção.

O Snyk Container oferece diferentes recomendações de acordo com o seu projeto, para que você decida como corrigir as vulnerabilidades:

  • Atualizações menores – em geral, são mais rápidas e fáceis de aplicar e têm menos chances de causar falhas no build. Essas recomendações mantêm as mesmas versões principais do framework (Node, neste exemplo) e a mesma distribuição do sistema operacional.

  • Atualizações principais – exigem a migração para uma versão principal mais recente do framework ou da distribuição do sistema operacional.

  • Atualizações alternativas – sugerem outras imagens que podem ser usadas, mas que talvez alterem tanto o framework quanto a distribuição. Embora essas opções possam reduzir bastante o número de vulnerabilidades, como no exemplo acima, talvez seja necessário realizar mais testes e análises para garantir que elas não afetem seu código.

Priorização dos esforços para corrigir vulnerabilidades em contêineres

Independentemente do registro de contêiner que você usa, depois de otimizar a imagem-base, o Snyk Container também ajuda a priorizar os problemas que devem receber atenção nos seus esforços de correção. Com o Snyk, você pode analisar as vulnerabilidades por diferentes perspectivas:

  • Se o contêiner estiver em execução em um cluster Kubernetes, podemos analisá-lo e monitorá-lo. Também usamos detalhes da configuração da carga de trabalho para priorizar vulnerabilidades que podem representar um risco maior devido a configurações inseguras. E o Snyk Infrastructure as Code (Snyk IaC) ajuda você a encontrar e corrigir essas configurações inseguras na origem.

  • Você pode usar o contexto do Dockerfile para relacionar as vulnerabilidades às instruções que as introduzem no contêiner.

  • O Snyk fornece informações completas sobre dependências para facilitar o rastreamento das vulnerabilidades até o pacote de origem.

  • A maturidade da exploração, as conversas nas redes sociais e a presença de pacotes maliciosos ficam claramente visíveis e são consideradas na priorização, além da gravidade padrão e da pontuação CVSS.

  • O Snyk fornece detalhes dos mantenedores das distribuições Linux, que substituem as informações mais genéricas do banco de dados NVD.

Na imagem abaixo, por exemplo, você pode ver a Pontuação de prioridade integrada do Snyk, que indica a importância do problema e destaca seus fatores de risco, além de alguns filtros que permitem exibir apenas as vulnerabilidades relevantes para você.

Painel de vulnerabilidades do Snyk exibindo problemas nos pacotes wget e curl/libcurl, com filtros de gravidade e pontuações de prioridade.

Comece a usar o Snyk Container

Todas as novas integrações com registros de contêiner já estão disponíveis no Snyk Container. A maioria pode ser usada em qualquer plano do Snyk, inclusive nos gratuitos. A exceção são os registros hospedados em ambientes privados, que exigem o Snyk Broker para se conectar. Você pode começar a analisar suas imagens de contêiner configurando a integração pela API ou diretamente na página Integrações da sua organização no Snyk. Depois, é só encontrar e corrigir vulnerabilidades nas imagens de contêiner.

Segurança de contêineres que prioriza os desenvolvedores

O Snyk encontra e corrige automaticamente vulnerabilidades em imagens de contêiner e workloads do Kubernetes.