第12章 イメージの脆弱性の調査
Red Hat Advanced Cluster Security for Kubernetes では、RHACS のスキャナーを使用してイメージの脆弱性を分析したり、サポートされている別のスキャナーを使用するように インテグレーションを設定 したりできます。
RHACS のスキャナーは、各イメージレイヤーを分析してパッケージを検索し、さまざまなソースから入力された脆弱性データベースと比較することで既知の脆弱性と照合します。ソースには、使用するスキャナーに応じて、National Vulnerability Database (NVD)、Open Source Vulnerabilities (OSV) データベース、オペレーティングシステムの脆弱性フィードなどが含まれます。
RHACS には、StackRox Scanner と Scanner V4 の 2 つのスキャナーが含まれています。
StackRox Scanner は、Clair v2 オープンソーススキャナーのフォークから生まれたものであり、デフォルトのスキャナーです。RHACS バージョン 4.4 では、ClairCore 上に構築された、追加のイメージスキャン機能を提供する Scanner V4 が導入されました。
このドキュメントでは、StackRox Scanner と Scanner V4 の 2 つのスキャナーによって提供される複合スキャン機能を指すために、"RHACS スキャナー" または "Scanner" という用語を使用します。特定のスキャナーの機能に言及する場合、特定のスキャナーの名前を使用します。
RHACS スキャナーは脆弱性を検出すると、次のアクションを実行します。
- Vulnerability Management ビューに脆弱性を表示し、詳細な分析を行えるようにします。
- 脆弱性をリスクに応じてランク付けし、RHACS ポータルで強調表示して、リスク評価を行えるようにします。
- 有効な セキュリティーポリシー と照合します。
RHACS スキャナーは、イメージを検査し、イメージ内のファイルに基づいてインストールされているコンポーネントを特定します。最終的なイメージが変更されて次のファイルが削除された場合、インストールされているコンポーネントや脆弱性を特定できない可能性があります。
| コンポーネント | ファイル |
|---|---|
| パッケージマネージャー |
|
| 言語レベルの依存関係 |
|
| アプリケーションレベルの依存関係 |
|
12.1. RHACS Scanner V4 について リンクのコピーリンクがクリップボードにコピーされました!
RHACS は独自のスキャナーを備えています。統合を設定して、別の脆弱性スキャナーとともに RHACS を使用することもできます。
バージョン 4.4 以降は、ClairCore 上に構築された Scanner V4 が、言語およびオペレーティングシステム固有のイメージコンポーネントのスキャンを提供します。RHACS バージョン 4.4 では、一部のスキャン機能を提供するために、今後のリリースでその機能が実装されるまで、StackRox Scanner も使用されます。