ECRイメージの脆弱性スキャン設定の確認

保存したイメージをスキャンし、検出結果に対応してください。

説明

ECRはイメージ内のソフトウェアの脆弱性をスキャンできます。プッシュ時のスキャンが無効でも、レジストリの拡張スキャンや手動スキャンが可能なため、実際のスキャン範囲を確認する必要があります。

想定される影響

スキャンを行わない場合や結果に対応しない場合は、既知の脆弱性を含むイメージをデプロイするおそれがあります。

対処方法

リポジトリに適した基本スキャンまたは拡張スキャンを設定し、結果に応じて脆弱なパッケージやイメージを更新してください。スキャンの有効化だけではデプロイは阻止されません。

例

以下は基本スキャンのプッシュ時スキャン設定の例です。レジストリ単位のスキャン設定も確認してください。

変更前

hcl
resource "aws_ecr_repository" "example" {
  name                 = "service-image"
  image_tag_mutability = "MUTABLE"

  image_scanning_configuration {
    scan_on_push = false
  }
}

変更後

hcl
resource "aws_ecr_repository" "example" {
  name                 = "service-image"
  image_tag_mutability = "MUTABLE"

  image_scanning_configuration {
    scan_on_push = true
  }
}

参考資料