ECRイメージのスキャン設定を確認

レジストリのスキャン対象範囲と実際の結果を確認してください。

説明

ECRイメージに適切な脆弱性スキャンがないと、既知のパッケージの問題の発見が遅れることがあります。対象範囲は、レジストリ設定、フィルター、実際のスキャン結果を合わせて確認してください。

想定される影響

未発見の脆弱性を含むイメージがデプロイされるおそれがあります。

対処方法

レジストリレベルで必要なスキャンの種類と頻度を設定し、対象リポジトリがフィルターに含まれるか確認してください。結果に基づく修正とデプロイ判断の手順も用意してください。

例

非推奨のリポジトリ別ImageScanningConfigurationに代えて、BASICのレジストリ設定でtest-repositoryのプッシュ時スキャンを構成します。既存のレジストリルールがある場合は、それらも維持して管理してください。

変更前

yaml
Resources:
  MyRepository3:
    Type: AWS::ECR::Repository
    Properties:
      RepositoryName: "test-repository"

変更後

yaml
Resources:
  MyRepository3:
    Type: AWS::ECR::Repository
    Properties:
      RepositoryName: "test-repository"


  RegistryScanning:
    Type: AWS::ECR::RegistryScanningConfiguration
    Properties:
      ScanType: BASIC
      Rules:
        - ScanFrequency: SCAN_ON_PUSH
          RepositoryFilters:
            - Filter: test-repository
              FilterType: WILDCARD

参考資料