View a markdown version of this page

Gestion des résultats de sécurité pour les images d'Image Builder - EC2 Image Builder

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Gestion des résultats de sécurité pour les images d'Image Builder

Lorsque vous activez l'analyse de sécurité avec Amazon Inspector, celle-ci analyse en permanence les images des machines et les instances en cours d'exécution de votre compte pour détecter les vulnérabilités du système d'exploitation et du langage de programmation. Si cette option est activée, l'analyse de sécurité est automatique et Image Builder peut enregistrer un instantané des résultats de votre instance de test lorsque vous créez une nouvelle image. Amazon Inspector est un service payant.

Lorsqu'Amazon Inspector découvre des vulnérabilités dans vos paramètres réseau ou logiciels, il prend les mesures suivantes :

  • Vous informe qu'une découverte a été faite.

  • Évalue la gravité de la découverte. L'indice de gravité classe les vulnérabilités pour vous aider à hiérarchiser vos résultats et inclut les valeurs suivantes :

    • Non trié

    • Informationnel

    • Faible

    • Medium

    • Élevée

    • Critique

  • Fournit des informations sur la découverte et des liens vers des ressources supplémentaires pour plus de détails.

  • Propose des conseils de remédiation pour vous aider à résoudre les problèmes à l'origine de cette découverte.

Configurez les scans de sécurité pour les images d'Image Builder dans Console de gestion AWS

Si vous avez activé Amazon Inspector pour votre compte, Amazon Inspector analyse automatiquement les instances EC2 lancées par Image Builder pour créer et tester une nouvelle image. Ces instances ont une courte durée de vie pendant le processus de création et de test, et leurs résultats expirent normalement dès leur arrêt. Pour vous aider à étudier et à corriger les résultats de votre nouvelle image, Image Builder peut éventuellement enregistrer sous forme de capture instantanée tous les résultats identifiés par Amazon Inspector sur votre instance de test pendant le processus de création.

Étape 1 : activer les scans de sécurité Amazon Inspector pour votre compte

Pour activer les analyses de sécurité Amazon Inspector pour votre compte depuis la console Image Builder, procédez comme suit :

  1. Ouvrez la console EC2 Image Builder à https://console.aws.amazon.com/imagebuilder/ l'adresse.

  2. Choisissez les paramètres d'analyse de sécurité dans le volet de navigation. Cela ouvre la boîte de dialogue d'analyse de sécurité.

    La boîte de dialogue affiche l'état de numérisation de votre compte. Si Amazon Inspector est déjà activé pour votre compte, le statut indique Activé.

  3. Suivez les étapes 1 et 2 des instructions pour activer le scan Amazon Inspector.

    Note

    Amazon Inspector entraîne des frais. Pour plus d'informations, consultez la Tarification d'Amazon Inspector.

Si vous avez activé la numérisation pour votre pipeline, Image Builder prend un instantané des résultats de votre instance de test lorsque vous créez une nouvelle image. De cette façon, vous pouvez accéder aux résultats une fois qu'Image Builder a mis fin à l'instance de test.

Étape 2 : configurez votre pipeline pour enregistrer des instantanés afin de détecter les vulnérabilités

Pour configurer des instantanés de détection de vulnérabilités pour votre pipeline, effectuez les étapes suivantes :

  1. Ouvrez la console EC2 Image Builder à https://console.aws.amazon.com/imagebuilder/ l'adresse.

  2. Choisissez Image pipelines dans le volet de navigation.

  3. Choisissez l'une des méthodes suivantes pour spécifier les détails du pipeline :

    Création d'un nouveau pipeline
    1. Sur la page Pipelines d'images, choisissez Créer un pipeline d'images. Cela ouvre la page Spécifier les détails du pipeline dans l'assistant de pipeline.

    Mettre à jour un pipeline existant
    1. Sur la page Image des pipelines, cliquez sur le lien Nom du pipeline pour le pipeline que vous souhaitez mettre à jour. Cela ouvre la page détaillée du pipeline.

      Note

      Vous pouvez également cocher la case à côté du nom du pipeline que vous souhaitez mettre à jour, puis choisir Afficher les détails.

    2. Sur la page des détails du pipeline, sélectionnez Modifier le pipeline dans le menu Action. Cela vous amène à la page Modifier le pipeline.

  4. Dans la section Général de l'assistant de pipeline ou sur la page Modifier le pipeline, cochez la case Activer l'analyse de sécurité.

    Note

    Si vous souhaitez désactiver les instantanés ultérieurement, vous pouvez modifier votre pipeline pour désactiver la case à cocher. Cela ne désactive pas l'analyse d'Amazon Inspector pour votre compte. Pour désactiver la numérisation d'Amazon Inspector, consultez la section Désactivation d'Amazon Inspector dans le guide de l'utilisateur d'Amazon Inspector.

Gérez les résultats de sécurité pour les images d'Image Builder dans Console de gestion AWS

Les pages de liste des résultats de sécurité affichent des informations de haut niveau sur les résultats de vos ressources, avec des vues basées sur plusieurs filtres différents que vous pouvez appliquer. Chaque vue inclut les options suivantes en haut pour modifier votre vue :

  • Tous les résultats de sécurité  : il s'agit de l'affichage par défaut si vous choisissez la page des résultats de sécurité dans le volet de navigation de la console Image Builder.

  • Par vulnérabilité  : cette vue affiche une liste détaillée de toutes les ressources d'images de votre compte qui contiennent des résultats. L'ID de découverte est lié à des informations plus détaillées sur la découverte. Ces informations apparaissent dans un panneau qui s'ouvre sur le côté droit de la page. Le panneau contient les informations suivantes :

    • Description détaillée de la découverte.

    • Un onglet Recherche de détails. Cet onglet comprend une vue d'ensemble des recherches, les packages concernés, des conseils de correction récapitulatifs, des informations détaillées sur les vulnérabilités et les vulnérabilités associées. L'identifiant de vulnérabilité renvoie à des informations détaillées sur les vulnérabilités dans la base de données nationale sur les vulnérabilités.

    • Un onglet de répartition des scores. Cet onglet inclut une comparaison côte à côte des scores CVSS et Amazon Inspector afin que vous puissiez voir où Amazon Inspector a modifié un score, le cas échéant.

  • Par pipeline d'images  : cet affichage indique le nombre de résultats pour chaque pipeline d'images de votre compte. Image Builder affiche le nombre de résultats correspondant à un niveau de gravité moyen et élevé, ainsi qu'un total pour tous les résultats. Toutes les données de la liste sont liées, comme suit :

    • La colonne Nom du pipeline d'images renvoie à la page détaillée du pipeline d'images spécifié.

    • Les liens des colonnes du niveau de gravité ouvrent la vue Tous les résultats de sécurité, filtrée en fonction du nom du pipeline d'images et du niveau de gravité associés.

    Vous pouvez également utiliser des critères de recherche pour affiner vos résultats.

  • Par image  : cette vue indique le nombre de résultats pour chaque image créée dans votre compte. Image Builder affiche le nombre de résultats correspondant à un niveau de gravité moyen et élevé, ainsi qu'un total pour tous les résultats. Toutes les données de la liste sont liées, comme suit :

    • La colonne Nom de l'image renvoie à la page détaillée de l'image pour la création d'image spécifiée. Pour de plus amples informations, veuillez consulter Afficher les détails des ressources d'images.

    • Les liens des colonnes du niveau de gravité ouvrent la vue Tous les résultats de sécurité, filtrée en fonction du nom de création de l'image et du niveau de gravité associés.

    Vous pouvez également utiliser des critères de recherche pour affiner vos résultats.

Image Builder affiche les informations suivantes dans la section Liste des résultats de la vue par défaut Tous les résultats de sécurité.

Sévérité

Le niveau de gravité du résultat de la CVE. Les valeurs sont les suivantes :

  • Non trié

  • Informationnel

  • Faible

  • Medium

  • Élevée

  • Critique

ID de résultat

Identifiant unique du résultat CVE détecté par Amazon Inspector pour votre image lors de la numérisation de l'instance de test. L'ID est lié à la page Résultats de sécurité > Par vulnérabilité.

ARN de l'image

Le nom de ressource Amazon (ARN) de l'image dont la découverte est spécifiée dans la colonne Identifiant de la recherche.

Gazoduc

Le pipeline qui a créé l'image spécifiée dans la colonne Image ARN.

Description

Brève description de la découverte.

Note de l'inspecteur

Le score attribué par Amazon Inspector à la découverte de la CVE.

Assainissement

Liens vers des informations détaillées sur le plan d'action recommandé pour remédier à cette constatation.

Date de publication

Date et heure auxquelles cette vulnérabilité a été ajoutée pour la première fois à la base de données du fournisseur.