Docker Scout
恐れ知らずの強力なセキュリティ機能
信頼と可視性をさらなる高みへ
ローカル脆弱性分析
デプロイ前にイメージ内のセキュリティリスクを特定
Docker Scout のローカル脆弱性分析は、イメージが本番環境に到達する前に潜在的なセキュリティ問題をスキャンします。脆弱性を早期に検出することで、安全なデプロイメントを確保し、アプリケーションのセキュリティ侵害のリスクを減少させるうえで役立ちます。
イメージ修正
イメージ内のセキュリティ問題を迅速に対処し修正する
Docker Scout のイメージ修正機能は、イメージ内で検出されたセキュリティ問題を迅速に解決できるようにします。この機能により、開発プロセスを効率化し、ソフトウェアのセキュリティと効率の高い基準を維持します。
SDLC の統合
ソフトウェア開発ライフサイクル(SDLC)で安全性を確保
強力な統合を活用して、Docker Scout をソフトウェア開発ライフサイクル(SDLC)にシームレスに統合します。この機能により、セキュリティチェックと分析が開発プロセスに組み込まれ、継続的なセキュリティと効率を実現します。
ポリシー評価
セキュリティ標準を評価し、強化
Docker Scout のポリシー評価ツールは、コンプライアンスを確保し、確立されたガイドラインに対してイメージのセキュリティ状況を評価するうえで役立ちます。
“Docker Scout helps us ensure that our payments and user data are fully secured.”
ミレン・ドブレフ
シニアエンジニアリングマネージャー、Distilled
よくある質問
Docker Scout とは何ですか?
Docker Scoutは、コンテナイメージを分析して、脆弱性、古いパッケージ、および潜在的なコンプライアンス上の問題を特定するセキュリティツールです。Docker DesktopとDocker Hubに統合されており、依存関係のリスクを開発ワークフローの早い段階で可視化できるため、本番環境に展開する前にセキュリティ上の問題へ対処できます。Docker ScoutはCVEの影響状況の監視を支援し、継続的なパッチ適用とDocker Hardened Imagesの構築に役立ちます。
その目的は、スキャンと可視化にあります。つまり、どこでCVEが発生しているのか、それがイメージ内に含まれているのか、そしてそのリスクが何を意味するのかを、まだ対処できる段階で把握できるようにすることです。
Docker ScoutはどのようにしてSBOMを使って脆弱性を検出するのですか?
Docker Scoutは各イメージのソフトウェア部品表(SBOM)を生成します。これは、そのイメージに含まれるすべてのコンポーネントの完全なインベントリです。次に、そのSBOMを継続的にストリーミングされるCVEデータと相互参照して、既知の脆弱性を明らかにし、新しい脅威が特定されたらすぐに修復手順を推奨します。
このアプローチは、定期的なスキャンに依存しないことを意味します。リポジトリに対してScoutを有効にすると、イメージのメタデータスナップショットが保存され、新しいCVE情報が利用可能になるたびに分析結果が自動的に再評価されるため、スキャンを再実行しなくてもセキュリティーの状態を最新の状態に維持できます。
どのレイヤーが脆弱かによって変わる修正提案
はい。ベースイメージにセキュリティ上の問題がある場合、Docker Scoutは更新済みまたは修正済みのバージョンを確認し、置き換えを推奨します。他のレイヤーで導入された脆弱性については、問題がどこで発生したのかを正確に特定し、レイヤーごとの推奨事項を提示します。つまり、単に問題の一覧を取得するだけではなく、適切な箇所で問題を修正するための具体的な手順を得られるということです。
Docker Scoutは私の開発ワークフローと連携しますか?
Docker Scoutは、SDLC統合を通じてソフトウェア開発ライフサイクル全体に組み込まれています。配置前にローカルで脆弱性分析を実行し、セキュリティポリシーに照らしてイメージを評価し、Docker Desktop内で修正に関するガイダンスを取得できます。つまり、セキュリティチェックは最後に追加されるものではなく、開発プロセスの中に組み込まれています。
Docker Scoutは、セキュリティポリシーに照らしてイメージを評価できますか
はい。Docker Scoutのポリシー評価ツールを使用すると、確立されたガイドラインに照らしてイメージのセキュリティ態勢を評価できます。イメージが満たすべき基準を定義すると、Scoutがそれらを継続的に評価します。これにより、セキュリティチームは各イメージを手動でレビューすることなく、一貫した方法でコンプライアンスを適用できます。
Docker Scoutが他の脆弱性スキャンツールと異なる点
ほとんどのツールは、脆弱性の特定で止まります。Docker Scoutは、特定のイメージレイヤーに関連付けられた実行可能な修正ガイダンス、定期的なスキャンではなく継続的に配信されるCVEデータに基づく継続的な評価、および定義済みの基準に照らしてセキュリティー態勢を評価するポリシー評価機能を提供することで、さらに一歩先を進んでいます。
Docker Scoutは、Docker Desktop、Docker Hub、Docker CLI、および Docker Scout Dashboardにネイティブ統合されています。そのため、分析は開発者が普段作業している環境で実行され、別のツールを開いて確認する必要がありません。
組織では誰が Docker Scout を有効にできますか?
Docker Scoutを有効にするには、Docker Hub組織の管理者権限が必要です。有効化すると、Scoutはレジストリ全体のイメージを分析し、組織のセキュリティポリシーに照らして評価を行い、脆弱性情報と修正情報をDocker DesktopおよびDocker Hubを通じてチームに提供できます。
関連資料
デモを見る
デモを視聴し、Docker Scout の機能を実際にご覧ください。当社のソリューションがどのように開発環境と統合され、セキュリティ状況を強化するかを直接ご確認ください。
詳しく見る
コミュニティに参加する
Docker コミュニティに参加して、他の開発者とつながり、知識を共有し、サポートを受けましょう。 ディスカッションに参加し、プロジェクトに貢献し、活気あるエコシステムの一員になりましょう。
詳しく見る
ブログを読む
Docker の最新のニュース、ヒント、ベスト プラクティスについては、ブログをご覧ください。 新機能、ケーススタディ、業界動向について常に最新情報を入手してください。
詳しく見る
リソースを探す
ウェビナーやホワイトペーパーなど、豊富なリソースをご覧ください。 Docker を最大限に活用するために必要な知識とツールを身に付けてください。
詳しく見る