説明
ECRイメージに適切な脆弱性スキャンがないと、既知のパッケージの問題の発見が遅れることがあります。対象範囲は、レジストリ設定、フィルター、実際のスキャン結果を合わせて確認してください。
想定される影響
未発見の脆弱性を含むイメージがデプロイされるおそれがあります。
対処方法
レジストリレベルで必要なスキャンの種類と頻度を設定し、対象リポジトリがフィルターに含まれるか確認してください。結果に基づく修正とデプロイ判断の手順も用意してください。
例
非推奨のリポジトリ別ImageScanningConfigurationに代えて、BASICのレジストリ設定でtest-repositoryのプッシュ時スキャンを構成します。既存のレジストリルールがある場合は、それらも維持して管理してください。
変更前
yaml
Resources:
MyRepository3:
Type: AWS::ECR::Repository
Properties:
RepositoryName: "test-repository"
変更後
yaml
Resources:
MyRepository3:
Type: AWS::ECR::Repository
Properties:
RepositoryName: "test-repository"
RegistryScanning:
Type: AWS::ECR::RegistryScanningConfiguration
Properties:
ScanType: BASIC
Rules:
- ScanFrequency: SCAN_ON_PUSH
RepositoryFilters:
- Filter: test-repository
FilterType: WILDCARD