説明
ECRはイメージ内のソフトウェアの脆弱性をスキャンできます。プッシュ時のスキャンが無効でも、レジストリの拡張スキャンや手動スキャンが可能なため、実際のスキャン範囲を確認する必要があります。
想定される影響
スキャンを行わない場合や結果に対応しない場合は、既知の脆弱性を含むイメージをデプロイするおそれがあります。
対処方法
リポジトリに適した基本スキャンまたは拡張スキャンを設定し、結果に応じて脆弱なパッケージやイメージを更新してください。スキャンの有効化だけではデプロイは阻止されません。
例
以下は基本スキャンのプッシュ時スキャン設定の例です。レジストリ単位のスキャン設定も確認してください。
変更前
hcl
resource "aws_ecr_repository" "example" {
name = "service-image"
image_tag_mutability = "MUTABLE"
image_scanning_configuration {
scan_on_push = false
}
}
変更後
hcl
resource "aws_ecr_repository" "example" {
name = "service-image"
image_tag_mutability = "MUTABLE"
image_scanning_configuration {
scan_on_push = true
}
}