Modern konteyner ortamları, dosya sisteminde teknik olarak bir yerde var olan, ancak çalışan uygulamanızda sömürülme şansının sıfır olduğu çok fazla gürültü üretebilir.
İşte bu nedenle güvenlik bilincine sahip ekipler, Chainguard, Minimus, Canonical ve Docker gibi çeşitli sertleştirilmiş, minimum temel imajlar oluşturan çözümler kullanıyor. Burada hedeflenen, yüzey alanını daraltmak, bileşen sayısını azaltmak ve daha az default değer kullanmaktır.
Ancak sertleştirilmiş bir konteyner görüntüsü, yalnızca tarayıcınızın onu anlama yeteneği kadar kullanışlıdır. Uygulama Güvenliği Testi aracınız bu sertleştirilmiş durumu doğru bir şekilde okuyamıyorsa, elle triyaj yapılması gereken yanlış pozitifler ile uğraşmak gerekir.
Black Duck® SCA ve Black Duck Binary Analysis (BDBA) bu zorluğu ele almak için tasarlanmıştır.
Black Duck SCA’nın baş ürün müdürü Lisa Bryngelson, şöyle belirtmiş: “Bağlam olmadan görünürlük sadece gürültüdür“. Bağlamı oluşturmak için ekipler şunu yapabilir:
- Sertleştirilmiş görüntülerin güvenli (secure-by-default) varsayılan temellerini, görüntü yayıncılarının yanı sıra Black Duck SCA ve Black Duck Binary Analysis’in güvenlik-varlıkları ile birleştirebilir;
- VEX veri ve analiz tekniklerinin bir kombinasyonunu kullanarak temel katman gürültüsünü uygulama katmanı riskinden daha iyi ayırt edebilir, VEX ifadelerini kullanarak yanlış pozitifleri en aza indirebilir.
VEX (Vulnerability Exploitability eXchange) Nedir?
VEX (Vulnerability Exploitability eXchange) ifadeleri, sertleştirilmiş konteyner görüntülerine eşlik eden ve bilinen bir güvenlik açığının (CVE) belirli bir görüntüde gerçekten sömürülebilir olup olmadığını belirten makine tarafından okunabilir güvenlik bildirimleridir. VEX, güvenlik ekiplerinin gerçek risklere öncelik verebilmesi ve sömürülemeyen bulguları göz ardı edebilmesi için bağlam ekler.
Sertleştirilmiş konteyner görüntüleri kasıtlı olarak en aza indirilir ve güvence altına alınır. Geleneksel güvenlik açığı tarayıcıları genellikle CVE’leri yalnızca paket varlığına göre bildirir ve bu da birçok yanlış pozitif ile sonuçlanır. VEX, görüntü yayıncılarının bir güvenlik açığının sevk edilen yapılandırmasında görüntüyü gerçekten etkileyip etkilemediğini iletmesine yardımcı olur.
Sertleştirilmiş Görüntüler Neden Geleneksel Tarayıcılara Takılıyor?
Standart konteyner tarama araçları tipik olarak paket yöneticisine, bir görüntünün içinde ne olduğunu envanterlemek için manifestolara dayanır. Bu çoğu görüntü için iyi çalışır. Ancak sertleştirilmiş konteynerler, paket yöneticilerini, kabuklarını ve bu tarayıcıların bağlı olduğu birçok meta veri de dahil olmak üzere kesinlikle gerekli olmayan her şeyi çıkarmak için özel olarak tasarlanmıştır.
Sonuç olarak, geleneksel araçlar bileşenleri tamamen atlayabilir veya yardımdan daha fazla engel yaratan raporlar üretebilir.
Konteyner Güvenliği İçin “Birlikte Daha İyi” Stratejisi
Black Duck’ın sertleştirilmiş görüntü taramasına yaklaşımı, konteyner yığınınız boyunca tam kapsama alanı için birlikte çalışan iki tamamlayıcı analiz teknolojisi üzerine inşa edilmiştir.
- Black Duck İkili Analizi (BDBA): Sertleştirilmiş görüntüler içindeki derlenmiş bileşenlerin imzaya dayalı incelemesini yaparak, kaynak koduna erişim gerektirmeden bağımlılıkları tanımlar.
- Black Duck SCA: Önümüzdeki sürüm, sertleştirilmiş görüntü tanımlama ve doğrulama desteği, görüntü istihbaratını kaynak tarafı bağımlılık yönetimi ile birleştirmeyi içerecek. Bu, SDLC genelinde görüntü ve kaynak düzeyinde bağımlılık içgörülerini birleştirerek daha kapsamlı SBOM’lar oluşturmanızı sağlayacaktır.
İşte yeteneklere hızlı bir genel bakış.
- Sıfır-konfig tanıma: Çoğu durumda, Black Duck SCA, manuel etiketleme gerektirmeden tarama sırasında sertleştirilmiş temel görüntüleri tanımlayabilir.
- Hassas triyaj: Yayıncı tarafından sağlanan VEX verileri, Black Duck Security Advisories (BDSA) ile gürültü ve triyaj çabasını azaltmaya yardımcı olur. BDSA, Black Duck Güvenlik Danışmanlığı’nın kısaltmasıdır. Black Duck’ın tescilli güvenlik açığı istihbarat kaydıdır ve Black Duck Siber Güvenlik Araştırma Merkezi (CyRC) tarafından oluşturulmakta ve sürdürülmektedir. Bir sonraki başlıkta BDSA hakkında aşağıda ilave bilgi bulacaksınız.
- Kapsamlı kırılganlık istihbaratı: Görüntü yayıncısı istismar edilebilirlik verileri, Black Duck’ın tescilli araştırması ile birleştiğinde yanlış pozitiflikleri azaltmaya yardımcı olur.
- Efor sarfetmeksizin uyum: Black Duck SCA, Siber Dayanıklılık Yasası ve FDA tıbbi cihaz standartları kapsamındaki yükümlülükleri destekleyen VEX istismar edilebilirlik durumu ile zenginleştirilmiş SBOMların üretilmesine yardımcı olur.
Sertleştirilmiş görüntü içgörüleri, konteyner ve kaynak kodu analizinde daha tutarlı politika ve yönetişimi desteklemek için Black Duck SCA’ya entegre edilmektedir.
VEX ve BDSA’lar İle Uyarı Gürültüsünü Kesmek
Doğru kimlik tespiti birinci adımdır. İkinci adım, ekibinizin günlerini uyarıları triyaj yaparak geçirmediğinden emin olmak, ya da daha kötüsü, sahiplik kunusunda belirsizlik yaşamalarıdır. İki veri kaynağı bu süreci kolaylaştırmaya yardımcı olur.
- VEX Entegrasyonu: Black Duck SCA, görüntü yayıncılarından VEX ifadelerini alıyor. Bir güvenlik açıkları etkilenmediği şekilde işaretlendiğinde, bu bağlam, gereksiz triyajın azaltılmasına yardımcı olarak alerstini baskılamak için kullanılabilir. Bu sinyaller, iyileştirme kararlarına rehberlik etmek için politika iş akışlarına dahil edilebilir.
- Black Duck Security Advisories: Birçok araç yalnızca Ulusal Güvenlik Açığı Veritabanı (NVD) verilerine güvenirken, Black Duck SCA VEX verilerini kendi tescilli BDSA’lar ile eşleştirir. Bu tavsiyeler daha derin istismar edilebilirlik bağlamı, daha kesin versiyon düzeyinde haritalama ve iyileştirme rehberliği sağlar. 2025 yılının ilk çeyreğinde BDSA’ya NVD’ye analiz edilen CVE’lerden ortalama 165 gün daha hızlı verildi. Yüksek ve kritik güvenlik açıkları için, bu boşluk 203 gündü. Gerçek bir kritik CVE’de zamanlama önemli olduğunda, bu teslim süresi önemlidir.
Veri Hattında Akışı Sağlamak
- Black Duck, analiz araçları ve veri hattı entegrasyonlarının bir karışımıyla tam yaşam döngüsünü yönetir.
- SLA izleme: Özel bir katmandaki bir güvenlik açığı kuruluşunuzun risk eşiğini aştığı zaman uyarıları veya biletleri tetiklemek için Jira veya e-posta sistemleri gibi araçlarla kolayca entegre olun, biri sahip olmadan hiçbir şeyin kaymasını sağlayın.
- Boru hattına kapma: Siyah Ördek Detect CLI’yi, IC / CD boru hattının diğer her şey için hareket etmeye devam etmesine izin veren politika tanımlı risk eşiklerine dayalı inşaatları başarısızlığa uğratmak için kullanın.
- Sürekli yama: Güncellenmiş temel görüntülerin tarandığını ve değerlendirildiğini doğrulamaya yardımcı olun, iyileştirme çabalarının özel depounuza onaylanmasını destekler, böylece bir geliştiricinin uygunluğu kanıtlamak için manuel olarak yeniden taramasını gerektirmeden hafifletmeyi onaylayabilirsiniz.
Black Duck ile daha akıllı taramaya başlayın
Güvenlik, geliştirme ve operasyon ekiplerinin birbirlerine parmak basmak yerine birlikte çalışması, herkese aynı doğru, bağlamsal risk resmini vermekle başlar. Ekibinizin hangi sertleştirilmiş görüntü sağlayıcısını kullandığına bakılmaksızın Black Duck size yardımcı olur. Black Duck çözümleri ile ilgili sorularınız ve yerel destek ihtiyacınız olduğunda Forcerta’yı arayabilirsiniz.
Kaynak: https://www.blackduck.com/blog/hardened-container-image-scanning-vulnerability-scanner.html
Forcerta Bilgi Teknolojileri A.Ş ISO/IEC 27001:2022 standardının gereklerine uygunluğu açısından belgelendirilmiştir.