コンテナセキュリティ機能について

コンテナセキュリティ機能の画面イメージ

マイクロサービスやクラウドネイティブの普及により、DockerやKubernetesを活用したコンテナは、現在のアプリケーション開発において標準的な実行環境となっています。

一方で、コンテナは複数の要素で構成されるため、脆弱性や悪意のあるパッケージの混入といった、さまざまなセキュリティリスクを抱えています。

Checkmarx Oneのコンテナセキュリティ機能は、Dockerfileやコンテナイメージを解析し、脆弱性や悪意のあるパッケージを検出します。開発段階からリリース、運用フェーズまで一貫したセキュリティ対策を支援し、安全なアプリケーション運用を実現します。

コンテナイメージを詳細にスキャン

レイヤー単位でリスクを可視化

コンテナイメージを構成する各レイヤーに含まれるパッケージや脆弱性を分析、可視化し、リスクの発生箇所を特定できます。

コンテナイメージのレイヤー単位のリスク可視化イメージ

バージョンアップ時のセキュリティ対応を効率化

バージョン間の脆弱性差分を比較

バージョンごとに既知の脆弱性を個別に確認することは容易ではありません。Checkmarx Oneのコンテナセキュリティ機能は、アップデート前後の脆弱性数の差分を比較表示できるため、リスクの改善度合いや新たな発生を容易に把握できます。

バージョン間の脆弱性差分比較イメージ

プライベートレジストリとの統合

内製イメージのスキャンに対応

公開イメージだけでなく、社内で作成、管理されているコンテナイメージをプライベートレジストリから直接取得して解析することが可能です。
これにより、社内資産を含めたコンテナ環境全体のセキュリティリスクを一元的に可視化できます。

対応するプライベートレジストリについては、以下の「解析対象のファイル/イメージ」をご参照ください。

解析対象のファイル/イメージ

以下のファイルおよびイメージに対してスキャンを実行します。

定義ファイル

  • Dockerfile
  • HelmチャートおよびYAMLファイル
  • Docker Composeファイル

プライベートレジストリのイメージ

  • AWS ECR
  • JFrog Artifactory
  • DockerHub (プライベート)
  • GitHub Container Registry
  • Red Hat Quay
  • Azure Container Registry

ランタイムイメージ

Sysdigと連携し、実行中コンテナの利用状況を踏まえてリスクの優先度を可視化