Publikation von Christoph Puppe

Marktübersicht: Sicherheitsscanner für Container-Images

2024 · iX 5/2024 · 15.04.2024 · Christoph Puppe

Marktübersicht mit eigenem Kurztest: 15 Hersteller, von Aqua Security über Snyk und Qualys bis zu den eingebauten Scannern von AWS, Azure, GCP, GitLab und Quay. Das Testverfahren ist reproduzierbar: ein absichtlich verwundbares Image mit gut abgehangenem Ubuntu, verstecktem SSH-Secret-Key, verwundbarer NPM-Bibliothek, sshd und EICAR-Teststring. Die Grundwahrheit: 69 CVEs, und kein einziger Scanner fand alle. Aqua kam mit 68 am nächsten heran, am unteren Ende fanden Qualys 39 und Azure Defender 47, für renommierte Schwachstellenmanagement-Anbieter ein bemerkenswertes Ergebnis. Das SSH-Secret entdeckten nur Aqua und NeuVector, die Malware fand in der Standardkonfiguration kein einziges Produkt. Sysdigs eigene Images brachten 179 CVEs mit. Die Streitfrage Agent oder kein Agent klärt der Artikel mit klarem Urteil: Erst Agenten auf den Nodes ermöglichen Laufzeitüberwachung, Forensik und das Erfüllen der erhöhten Anforderungen der Bausteine SYS.1.6 und APP.4.4. Wer früh in der CI/CD-Pipeline scannt und Quality Gates erzwingt, hat eine Chance; alle anderen betreiben Complianceverwaltung ihrer Verwundbarkeiten.

← Alle Publikationen von Christoph Puppe