Aller au contenu principal

Intégrer Google Artifact Registry

Sécurisez vos applications conteneurisées en surveillant Google Artifact Registry à la recherche de secrets exposés dans les images de conteneurs et les artefacts de build.

Pourquoi surveiller Google Artifact Registry ?​

Google Artifact Registry est le hub central de vos applications conteneurisées fonctionnant sur Google Cloud Platform. Les images de conteneurs stockées ici contiennent généralement des clés de compte de service, des identifiants Cloud SQL et des tokens d'API qui donnent accès aux services Google Cloud, faisant de toute exposition de secret une voie directe vers la compromission de l'ensemble de votre infrastructure GCP.

Fonctionnalités​

FonctionnalitéPrise en chargeDétails
Scan historique✅ (Pris en charge)Analyse des images existantes et de leurs couches
Scan incrémental✅ (Pris en charge)Scan planifié régulier pour le nouveau contenu
Périmètre surveillé✅ (Pris en charge)Surveillance granulaire de vos dépôts
Périmètre d'équipe✅ (Pris en charge)Contrôle d'accès basé sur les équipes
Vérification de présence❌ (Non pris en charge)Toutes les occurrences considérées comme présentes
Visibilité de la source❌ (Non pris en charge)Toutes les sources sont considérées comme privées
Pièces jointesN/ANon applicable pour les registres de conteneurs

Ce que nous scannons :

  • Toutes les couches des images de conteneurs
  • Dockerfiles et configurations de build
  • Variables d'environnement dans les métadonnées des images
info

Cette intégration scanne automatiquement vos dépôts surveillés, en téléchargeant des artefacts qui peuvent entraîner des coûts de bande passante. Pour optimiser les coûts et réduire les faux positifs, sélectionnez soigneusement les sources à surveiller et utilisez notre fonctionnalité d'exclusion de chemins de fichiers.

info

Prérequis de plan : Disponible pour le plan GitGuardian Enterprise. Essayez-le gratuitement avec une période d'essai de 30 jours - tous les incidents détectés restent accessibles après la fin de l'essai.
Couverture des détecteurs : Pour minimiser les faux positifs, Generic High Entropy Secret et Generic Password sont désactivés. Tous les autres détecteurs sont activés.

Configurer votre intégration Google Artifact Registry​

Prérequis :

  • Un compte Owner ou Manager sur votre Dashboard GitGuardian
  • Des permissions d'administrateur Google Cloud pour créer des comptes de service dans votre projet GCP

GitGuardian s'intègre à Google Artifact Registry via un compte de service disposant d'un accès en lecture seule à vos dépôts.

Vous pouvez installer GitGuardian sur plusieurs instances Google Artifact Registry pour surveiller vos dépôts.

  1. Assurez-vous d'être connecté en tant qu'administrateur dans votre Google Cloud Console

  2. Cliquez sur Select a project et sélectionnez le projet que vous souhaitez intégrer Google Artifact Registry Project

  3. Ouvrez le menu platform icon et allez dans Project settings Google Artifact Registry Project Settings

  4. Allez dans la section Service Accounts

  5. Cliquez sur CREATE SERVICE ACCOUNT Google Artifact Registry Create Service Account

  6. Saisissez un Service account name et cliquez sur CREATE AND CONTINUE Google Artifact Registry Service Account Name

  7. Sélectionnez Artifact Registry Reader comme rôle et cliquez sur CONTINUE Google Artifact Registry Service Account Role

  8. Vous pouvez ignorer la 3ᵉ étape et cliquer sur DONE

  9. Cliquez sur le menu platform icon à côté du nouveau compte de service et sélectionnez Manage keys Google Artifact Registry Manage Keys

  10. Cliquez sur le menu ADD KEY et sélectionnez Create new key Google Artifact Registry Create New Key

  11. Sélectionnez JSON comme type de clé et cliquez sur CREATE Google Artifact Registry Download JSON File Cela créera votre nouvelle clé et la téléchargera localement dans un fichier JSON

  12. Dans la plateforme GitGuardian, naviguez vers la page Intégration des sources

  13. Cliquez sur Install à côté de Google Artifact Registry dans la section Container registries Google Artifact Registry install

  14. Cliquez sur Install sur la page Intégration Google Artifact Registry

  15. Saisissez votre Region (par ex. : us-west2)

  16. Collez votre Service Account Key au format JSON

  17. Cliquez sur Add Google Artifact Registry integration

  18. Personnalisez votre périmètre surveillé :

    • Surveiller des dépôts Google Artifact Registry spécifiques (Recommandé)
      • Aucun dépôt n'est surveillé par défaut, vous devrez les sélectionner manuellement.
      • Les dépôts nouvellement créés ne seront pas surveillés par défaut. Vous pouvez ajuster ce paramètre à tout moment.
      • Recommandé pour optimiser vos coûts de bande passante.
    • Surveiller l'ensemble de l'instance Google Artifact Registry
      • Tous les dépôts sont surveillés par défaut avec un scan historique complet déclenché automatiquement.
      • Les dépôts nouvellement créés seront surveillés par défaut. Vous pouvez ajuster ce paramètre à tout moment.

    Google Artifact Registry Default Monitored Perimeter

C'est terminé ! Votre instance Google Artifact Registry est maintenant installée, et GitGuardian surveille toutes les images Docker de vos dépôts sélectionnés à la recherche de secrets.

Personnaliser votre périmètre surveillé​

Pour personnaliser les dépôts surveillés, naviguez vers vos paramètres Google Artifact Registry.

  1. Sélectionnez/Désélectionnez des dépôts pour les inclure ou les exclure de la surveillance
  2. Confirmez en cliquant sur Update monitored perimeter Google Artifact Registry Custom Monitored Perimeter

Surveillance automatique des dépôts​

Vous pouvez activer ou désactiver l'ajout automatique des dépôts nouvellement créés à votre périmètre surveillé en basculant l'option dans vos paramètres Google Artifact Registry. Google Artifact Registry Automatic Repository Monitoring

Désinstaller votre instance Google Artifact Registry​

Pour désinstaller une instance Google Artifact Registry :

  1. Dans la plateforme GitGuardian, naviguez vers la page Intégration des sources
  2. Cliquez sur Edit à côté de Google Artifact Registry dans la section Container registries
  3. Cliquez sur l'icône de corbeille à côté de l'instance Google Artifact Registry à désinstaller
  4. Confirmez en cliquant sur Yes, uninstall dans la fenêtre de confirmation Google Artifact Registry uninstall

C'est terminé ! Votre instance Google Artifact Registry est maintenant désinstallée.

Chemins exclus​

GitGuardian exclut automatiquement les fichiers de l'analyse si leurs chemins contiennent l'une de ces expressions régulières :

/__pypackages__/
/\.venv/
/\.tox/
/site-packages/
/venv/
distutils/command/register\.py
python.*/awscli/examples/
python.*/dulwich/(tests|contrib/test_)
python.*/hgext/bugzilla\.py
python.*/mercurial/util\.py
python.*/test/certdata/
python.*/urllib/request\.py
python.*/pygments/lexers/
/cryptography.+/tests/.+(fixtures|test)_.+\.py
/python.+pygpgme.+/tests/
botocore/data/.+/(examples|service)-.+\.json
usr(/local)?/lib/python.+/dist-packages
/libevent.+/info/test/test/
/conda-.+-py.+/info/test/tests.+/test_.+\.py
/python[^/]+/test/
/man/man5/kdc\.conf\.5
erlang.*(inets|ssl).*/examples/
/gems/.*httpclient.*/(test|sample)/
/gems/.*faraday.*/
/vendor/bundle/
/\.gem/
ruby-[^/]+/test/openssl/
/(g|G)o/src/cmd/go/internal/.*_test\.go
/(g|G)o/src/cmd/go/internal/.*/testdata/
/(g|G)o/src/cmd/go/testdata/
/(g|G)o/src/crypto/x509/platform_root_key\.pem
/(G|g)o/src/crypto/(tls|x509)/.*_test\.go
/(g|G)o/src/net/(url|http)/.*_test\.go
src/github.com/DataDog/datadog-agent/.*test.*\.go
google/internal/.*_test\.go
golang.org.*oauth2@.*/.*\.go
/flutter/.*/packages/flutter_tools/test/data/
/flutter/.*/examples/image_list/lib
/\.pub-cache
etc/ssl/private/ssl-cert-snakeoil\.key
perl.*Cwd\.pm
ansible/.*/tests/(integration|unit)/
ansible/.*/test/awx
ansible/collections/ansible_collections/.*/plugins/
/curl/.*/(tests|docs|lib/url\.c)
/doc/wget.+/NEWS
dist/awscli/examples/
usr(/local)?/lib/aws-cli/examples/
/google-cloud-sdk/(lib|platform)/
\.git/modules/third[-_]?party/
\.git/modules/external/
/\.npm/_cacache
/node_modules/
/\.parcel-cache/
/\.yarn/cache/
/\.m2/
/\.ivy2/cache/
/\.mix/
/\.hex/
/composer/cache/
/\.nuget/packages/
/libgpg-error/errorref\.txt
/Homebrew/Library/Taps/
/tcl[^/]+/http-.+\.tm
/tcl[^/]+/[^/]+/http-.+\.tm
usr/share/lua/[^/]+/posix/init\.lua
openssl/openssl-[^/]+/test/recipes/
usr/share/doc/libssl-doc/demos/
boringssl/src/third_party/[^/]+test[^/]+/[^/]+_test\.json

Considérations supplémentaires pour Self-Hosted​

Pour les instances GitGuardian Self-Hosted, la fréquence de scan peut être configurée dans l'Admin Area :

  • Unité d'intervalle de temps : secondes
  • Valeur par défaut : 86400 (1 jour)
  • Valeur minimale : 1800 (30 minutes)

Confidentialité​

Les lois et réglementations propres à chaque pays peuvent vous obliger à informer vos utilisateurs que vos dépôts sont scannés à la recherche de secrets. Voici une suggestion de message que vous pourriez utiliser :

Dans le cadre de notre processus interne de sécurité de l'information, l'entreprise scanne ses dépôts à la recherche de fuites potentielles de secrets à l'aide de GitGuardian. Toutes les données collectées seront traitées dans le but de détecter des fuites potentielles. Pour en savoir plus sur la manière dont nous gérons vos données personnelles et pour exercer vos droits, veuillez vous référer à notre notice de confidentialité employé/partenaire. Veuillez noter que seuls les dépôts liés à l'activité et aux affaires de l'entreprise peuvent être surveillés et que les utilisateurs doivent s'abstenir de partager des données personnelles ou sensibles non pertinentes pour l'objectif du dépôt.