Statistiken zur Laufzeitsicherheit

1. Einführung

In diesem Lab stellen Sie eine Anwendung in einem Cloud Run- und einem GKE-Cluster bereit und sehen sich Sicherheitserkenntnisse für die Bereitstellung in Software Delivery Shield Security an.

Lerninhalte

  • Artifact Registry Security Insights
  • Cloud Run Security Insights
  • GKE-Sicherheitsstatus

2. Einrichtung und Anforderungen

Cloud-Projekt einrichten

  1. Melden Sie sich in der Google Cloud Console an und erstellen Sie ein neues Projekt oder verwenden Sie ein vorhandenes. Wenn Sie noch kein Gmail- oder Google Workspace-Konto haben, müssen Sie eines erstellen.

b35bf95b8bf3d5d8.pnga99b7ace416376c4.pngbd84a6d3004737c5.png

  • Der Projektname ist der Anzeigename für die Teilnehmer dieses Projekts. Es handelt sich um einen String, der nicht von Google APIs verwendet wird. Sie können ihn jederzeit aktualisieren.
  • Die Projekt-ID ist für alle Google Cloud-Projekte eindeutig und unveränderlich (kann nach dem Festlegen nicht mehr geändert werden). In der Cloud Console wird automatisch ein eindeutiger String generiert. Normalerweise ist es nicht wichtig, wie dieser String aussieht. In den meisten Codelabs müssen Sie auf die Projekt-ID verweisen (sie wird in der Regel als PROJECT_ID angegeben). Wenn Ihnen die generierte ID nicht gefällt, können Sie eine andere zufällige ID generieren. Alternativ können Sie es mit einem eigenen versuchen. Sie kann nach diesem Schritt nicht mehr geändert werden und bleibt für die Dauer des Projekts bestehen.
  • Zur Information: Es gibt einen dritten Wert, die Projektnummer, die von einigen APIs verwendet wird. Weitere Informationen zu diesen drei Werten
  1. Als Nächstes müssen Sie die Abrechnung in der Cloud Console aktivieren, um Cloud-Ressourcen/-APIs zu verwenden. Die Durchführung dieses Codelabs sollte keine oder nur geringe Kosten verursachen. Wenn Sie Ressourcen herunterfahren möchten, damit Ihnen nach Abschluss dieser Anleitung keine Kosten mehr in Rechnung gestellt werden, können Sie die von Ihnen erstellten Ressourcen oder das gesamte Projekt löschen. Neue Nutzer von Google Cloud kommen für das kostenlose Testprogramm mit einem Guthaben von 300 $ infrage.

Umgebung einrichten

Aktivieren Sie Cloud Shell, indem Sie rechts neben der Suchleiste auf das Symbol klicken.

ecdc43ada29e91b.png

Aktivieren Sie in Cloud Shell die für dieses Lab erforderlichen APIs:

gcloud services enable run.googleapis.com \
  cloudbuild.googleapis.com \
  artifactregistry.googleapis.com \
  container.googleapis.com \
  containersecurity.googleapis.com

Wenn Sie zur Autorisierung aufgefordert werden, klicken Sie auf „Autorisieren“, um fortzufahren.

6356559df3eccdda.png

Wenn die Aktivierung erfolgreich war, erhalten Sie eine Meldung, die ungefähr so aussieht:

Operation "operations/acf.p2-327036483151-73d90d00-47ee-447a-b600-a6badf0eceae" finished successfully.

Führen Sie den Befehl aus, um den GKE-Cluster asynchron zu erstellen. Sie wird später im Lab verwendet:

gcloud beta container clusters create gke-cluster \
    --zone us-central1-a \
    --async

3. Anwendung vorbereiten

Als Erstes bereiten Sie eine einfache, auf Express basierende Node.js-Anwendung vor, die auf HTTP-Anfragen reagiert.

Erstellen Sie in Cloud Shell ein neues Verzeichnis mit dem Namen starter-nodejs und wechseln Sie dann dorthin:

mkdir starter-nodejs
cd starter-nodejs

Erstellen Sie mit den folgenden Befehlen eine package.json-Datei:

cat > ./package.json << EOF
{
  "name": "cloudrun-starter-app",
  "version": "1.0.0",
  "description": "Node.js Starter Application",
  "main": "index.js",
  "scripts": {
    "start": "node index.js"
  },
  "author": "",
  "license": "Apache-2.0",
  "dependencies": {
    "express": "^4.18.2"
  }
}
EOF

Die obige Datei enthält einen Befehl zum Starten des Skripts und eine Abhängigkeit vom Express-Framework für Webanwendungen.

Erstellen Sie als Nächstes im selben Verzeichnis eine index.js-Datei, indem Sie die folgenden Befehle ausführen:

cat > ./index.js << EOF
const express = require('express');
const app = express();

app.get('/', (req, res) => {
  console.log('Received a request.');
  res.send("Hello Cloud Run!");
});

const port = process.env.PORT || 8080;

app.listen(port, () => {
  console.log('Listening on port', port);
});
EOF

Mit diesem Code wird ein einfacher Webserver erstellt, der den von der Umgebungsvariablen PORT definierten Port überwacht. Die Anwendung ist jetzt fertig und kann containerisiert und bereitgestellt werden.

4. Cloud Run-Anwendung bereitstellen

Führen Sie den folgenden Befehl aus, um die Anwendung bereitzustellen:

gcloud run deploy starter-app \
  --source . \
  --region us-central1 \
  --allow-unauthenticated \
  --max-instances=3

Erstellung des Artifact Registry-Repositorys bestätigen:

Deploying from source requires an Artifact Registry Docker repository to store built containers. A repository named [cloud-run-source-deploy] in region [us-central1] will be created.

Do you want to continue (Y/n)? y

5. Statistiken zur Datensicherheit für Artifact Registry und Cloud Build

Es dauert einige Minuten, bis der Build abgeschlossen ist.

Öffnen Sie Cloud Build und prüfen Sie die Build-Artefakte für den letzten Build.

Die Cloud Build-Benutzeroberfläche in der Google Cloud Console enthält den Bereich „Software Delivery Shield-Sicherheitsinformationen“, in dem Sicherheitsinformationen zum Build angezeigt werden, z. B. SLSA-Stufe, alle Sicherheitslücken in den Abhängigkeiten und die Build-Herkunft.

7d9fd2213f3704c4.png

Sehen Sie sich die Sicherheitsinformationen für das erstellte Container-Image an. Klicken Sie auf den Link für gescannte Artefakte, um die Details zu den Sicherheitslücken für dieses Image in Artifact Registry aufzurufen.

Kehren Sie zur Cloud Shell-Konsole zurück und prüfen Sie, ob die Bereitstellung der Cloud Run-Anwendung abgeschlossen ist.

Done.
Service [starter-app] revision [starter-app-00001-maw] has been deployed and is serving 100 percent of traffic.
Service URL: https://starter-app-nin5jpgefq-uc.a.run.app

6. Cloud Run Security Insights

Cloud Run enthält einen Sicherheitsbereich (Vorabversion), in dem Sicherheitserkenntnisse zur Softwarelieferkette angezeigt werden, z. B. Informationen zur Einhaltung der SLSA-Build-Ebene, Build-Herkunft und Sicherheitslücken, die in ausgeführten Diensten gefunden wurden.

Öffnen Sie Cloud Run und sehen Sie sich die Sicherheitserkenntnisse auf dem Tab REVISIONS / SECURITY an.

62a9f5d26207e58e.png

In diesem Bereich werden die folgenden Informationen angezeigt:

  • Identität und Verschlüsselung:Die E-Mail-Adresse des Compute Engine-Standarddienstkontos und der für die Bereitstellung verwendete Verschlüsselungsschlüssel.
  • SLSA-Ebene:Dieser Build entspricht SLSA-Ebene 3. Diese gibt die Reifestufe des Software-Build-Prozesses gemäß der SLSA-Spezifikation an.
  • Sicherheitslücken:Alle in Anwendungsabhängigkeiten gefundenen Sicherheitslücken.
  • Build-Details:Details des Builds wie der Builder und der Link zum Aufrufen von Logs.
  • Build-Herkunft:Die Herkunft des Builds, die eine Sammlung überprüfbarer Metadaten zu einem Build ist. Sie enthält Details wie die Digests der erstellten Images, die Eingangsquell-Speicherorte, die Build-Toolchain, die Build-Schritte und die Build-Dauer.

7. GKE-Sicherheitsstatus

GKE kann den Sicherheitsstatus Ihrer Container bewerten und aktive Empfehlungen zu Clustereinstellungen, Arbeitslastkonfiguration und Sicherheitslücken geben. Es enthält das Sicherheitsstatus-Dashboard (Vorabversion), das Ihre GKE-Cluster und -Arbeitslasten scannt, um Ihnen fundierte, umsetzbare Empfehlungen zur Verbesserung Ihres Sicherheitsstatus zu geben.

In den nächsten Schritten stellen Sie die Anwendung im GKE-Cluster bereit und sehen sich die Sicherheitserkenntnisse im GKE-Dashboard für den Sicherheitsstatus an.

Prüfen Sie mit dem folgenden Befehl, ob der Cluster bereit ist:

gcloud beta container clusters list

Beispielausgabe:

NAME: gke-cluster
LOCATION: us-central1-a
MASTER_VERSION: 1.24.9-gke.3200
MASTER_IP: 34.29.226.228
MACHINE_TYPE: e2-medium
NODE_VERSION: 1.24.9-gke.3200
NUM_NODES: 3
STATUS: RUNNING

Rufen Sie die Anmeldedaten und die Konfiguration für den GKE-Cluster ab:

gcloud container clusters get-credentials gke-cluster  \
    --region=us-central1-a

Führen Sie den Befehl aus, um die Anwendung mit dem im vorherigen Schritt erstellten Image bereitzustellen:

export PROJECT_ID=$(gcloud config get-value project)

kubectl run starter-app \
  --image us-central1-docker.pkg.dev/${PROJECT_ID}/cloud-run-source-deploy/starter-app:latest \
  --port 8080

Die GKE-Arbeitslasten sollten idealerweise eine gehärtete Konfiguration haben, die die Angriffsfläche begrenzt. Das clusterübergreifende Prüfen von Arbeitslasten auf Konfigurationsprobleme ist manuell im großen Maßstab schwierig durchzuführen. Mit dem Sicherheitsstatus-Dashboard können Sie die Konfiguration all Ihrer laufenden Arbeitslasten in mehreren Clustern automatisch scannen und umsetzbare, bewertete Ergebnisse und Empfehlungen zur Verbesserung Ihrer Sicherheitslage zurückgeben.

Scannen der Arbeitslastkonfiguration aktivieren:

gcloud beta container clusters update gke-cluster \
    --region=us-central1-a \
    --enable-workload-config-audit

Neben dem Scannen der Arbeitslastkonfiguration können Sie auch das Scannen von Arbeitslasten auf Sicherheitslücken aktivieren und die Ergebnisse im Sicherheitsstatus-Dashboard ansehen. Dieses Dashboard bietet eine Reihe von Funktionen, die zielgerichtete Informationen und Empfehlungen zur Verbesserung der Sicherheit Ihrer GKE-Cluster und -Arbeitslasten bereitstellen.

GKE scannt die Container-Images in jedem zulässigen Pod, der in Ihrem GKE-Cluster ausgeführt wird, automatisch auf bekannte Sicherheitslücken. Dabei werden Daten zu Sicherheitslücken aus öffentlichen CVE-Datenbanken wie NIST verwendet.

Wenn in Ihren Container-Images eine Sicherheitslücke gefunden wird, weist GKE ihr eine Schweregradbewertung zu und zeigt die Ergebnisse im Sicherheitsstatus-Dashboard in der Google Cloud Console an. GKE fügt auch Einträge für Prüfung und Rückverfolgbarkeit zu Cloud Logging hinzu.

Scannen von Arbeitslasten auf Sicherheitslücken aktivieren:

gcloud beta container clusters update gke-cluster \
    --region=us-central1-a \
    --enable-workload-vulnerability-scanning \
    --async

Öffnen Sie die GKE-Seite Sicherheitsstatus.

Warten Sie einige Minuten, bis die Arbeitslastprüfung abgeschlossen ist, und sehen Sie sich dann die Ergebnisse an.

5b1b8158bc55ce67.png

Überprüfen Sie die Konfigurationsprobleme und die betroffenen Arbeitslasten.

58e6f4b6d8eaa99a.png

Vorteile des Sicherheitsstatus-Dashboards

Das Sicherheitsstatus-Dashboard ist eine grundlegende Sicherheitsmaßnahme, die Sie für jeden zulässigen GKE-Cluster aktivieren können. Google Cloud empfiehlt aus folgenden Gründen, das Sicherheitsstatus-Dashboard für alle Cluster zu verwenden:

  • Minimale Störungen: Die Funktionen beeinträchtigen oder stören keine laufenden Arbeitslasten.
  • Umsetzbare Empfehlungen: Wenn verfügbar, zeigt das Dashboard zum Sicherheitsstatus Maßnahmen zur Behebung erkannter Probleme auf. Zu diesen Maßnahmen gehören Befehle, die Sie ausführen können, Beispiele für Konfigurationsänderungen, die Sie vornehmen sollten, und Ratschläge zur Entschärfung von Schwachstellen.
  • Visualisierung: Das Dashboard zum Sicherheitsstatus bietet eine allgemeine Visualisierung der Aspekte, die sich auf Cluster in Ihrem Projekt auswirken. Es enthält Diagramme und Grafiken, die Ihren Fortschritt und die potenziellen Auswirkungen der einzelnen Aspekte zeigen.
  • Bewertete Ergebnisse: GKE weist erkannten Problemen eine Schweregradbewertung zu, basierend auf dem Fachwissen der Sicherheitsteams von Google und der Branchenstandards.
  • Prüfbare Ereignislogs: GKE fügt alle erkannten Probleme in Logging hinzu, um die Berichterstellung und Beobachtbarkeit zu verbessern.

8. Glückwunsch!

Glückwunsch! Sie haben das Codelab abgeschlossen.

Behandelte Themen:

  • Informationen zu Security Insights für Build-Artefakte und Anwendungen, die in Cloud Run und GKE ausgeführt werden

Bereinigen

Damit Ihrem Google Cloud-Konto die in dieser Anleitung verwendeten Ressourcen nicht in Rechnung gestellt werden, können Sie entweder das Projekt löschen, das die Ressourcen enthält, oder das Projekt beibehalten und die einzelnen Ressourcen löschen.

Projekt löschen

Am einfachsten vermeiden Sie weitere Kosten durch Löschen des für die Anleitung erstellten Projekts.

–

Letzte Aktualisierung: 21.03.2023