Оглавление |
---|
Информация | ||
---|---|---|
| ||
|
Аннотация
Обзор сканеров уязвимости
Установка OpenScap
Сканер уязвимостей OpenScap входит в расширенный репозиторий Astra Linux Special Edition начиная с версии 1.7.5
Установка OpenScap:
Command |
---|
Работа с OpenScap
Работа с Scanoval. VulScan
Сканирование в образах Docker/Podman
Проверка образов и контейнеров на наличие уязвимостей выполняется автоматически при следующих событиях:
- создание образа из Dockerfile или из контейнера;
- загрузка образа из архива или потока ввода;
- создание файловой системы образа из архива;
- скачивание образа из реестра;
- запуск или перезапуск контейнера.
Предупреждение |
---|
При обнаружении уязвимостей дальнейшее использование образа контейнера запрещено. |
Для блокировки запуска контейнера, в образе которого обнаружена уязвимость, применяется глобальный параметр astra-sec-level в конфигурационных файлах средств контейнеризации. В качестве значения параметра задается число от 1 до 6, которое определяет класс
защиты:
1) 1-5 классы защиты — при обнаружении уязвимости в контейнере его запуск блокируется;
2) 6 класс защиты — отладочный режим, при обнаружении уязвимости в контейнере выводится соответствующее предупреждение, при этом запуск контейнера не
блокируется.
В случае если класс защиты не задан или задан не из диапазона 1-6, то при обнаружении уязвимости в контейнере автоматически задается 1 класс защиты с выводом соответствующего сообщения в журнал и запуск контейнера блокируется.
Для устранения обнаруженной уязвимости и последующего запуска контейнера без блокировки, необходимо:
1) запустить средство контейнеризации в режиме отладки (6 класс защиты);
2) запустить контейнер и устранить уязвимость;
3) запустить средство контейнеризации с требуемым классом защиты.
OVAl-описания
В качестве файла базы данных уязвимостей в Astra Linux Special Edition используется файл формата OVAL /usr/share/oval/db.xml.