OS Inventory Management

Questa pagina fornisce una panoramica di OS Inventory Management. Per informazioni sulla configurazione e sull'utilizzo di OS Inventory Management, consulta Visualizza i dettagli del sistema operativo.

Utilizza OS Inventory Management per raccogliere e visualizzare i dettagli del sistema operativo per le istanze di macchine virtuali (VM). Questi dettagli del sistema operativo includono informazioni come il nome host, il sistema operativo e la versione del kernel. Puoi anche ottenere informazioni sui pacchetti del sistema operativo installati, sugli aggiornamenti dei pacchetti del sistema operativo disponibili, sulle applicazioni Windows e sulle vulnerabilità del sistema operativo.

Quando utilizzare OS Inventory Management

OS Inventory Management può essere utilizzato per completare le seguenti attività:

  • Identificare le VM che eseguono una versione specifica di un sistema operativo
  • Visualizzare i pacchetti del sistema operativo installati su una VM
  • Generare un elenco degli aggiornamenti dei pacchetti del sistema operativo disponibili per ogni VM
  • Identificare i pacchetti, gli aggiornamenti o le patch del sistema operativo mancanti per una VM
  • Visualizzare i report sulle vulnerabilità per una VM

Come funziona OS Inventory Management

Quando OS Inventory Management è abilitato, l'agente OS Config esegue una scansione dell'inventario per raccogliere i dati e poi invia queste informazioni al server di metadati, all'API OS Config e a vari flussi di log. Per impostazione predefinita, questa scansione viene eseguita ogni 10 minuti sulla VM. Puoi personalizzare l'intervallo di scansione impostando il valore dei metadati osconfig-poll-interval. Per saperne di più, consulta Configurare l'intervallo di scansione dell'inventario del sistema operativo .

Per abilitare OS Inventory Management, VM Manager deve essere configurato sulla VM. Consulta Configura VM Manager.

Dopo aver configurato VM Manager, puoi eseguire query sugli attributi guest o sull'API OS Config per recuperare informazioni sul sistema operativo in esecuzione su una VM. Consulta Visualizza i dettagli del sistema operativo.

Come vengono raccolti i dati del sistema operativo

Per le VM Linux, l'agente OS Config viene eseguito sulla VM e analizza il file /etc/os-release o il file equivalente per la distribuzione Linux per raccogliere i dettagli del sistema operativo. L'agente OS Config utilizza anche gestori di pacchetti come apt, yum, o GooGet per raccogliere informazioni sui pacchetti installati e sugli aggiornamenti disponibili per l'istanza.

Per le VM Windows, l'agente OS Config utilizza le API di sistema Windows per raccogliere i dettagli delle informazioni sul sistema operativo. Viene utilizzato anche l'agente Windows Update per trovare gli aggiornamenti installati e disponibili.

Dove vengono archiviati i dati del sistema operativo

I dati dell'inventario vengono archiviati nell'API OS Config. I contenuti dei pacchetti installati e degli aggiornamenti dei pacchetti vengono compressi utilizzando gzip per risparmiare spazio e poi codificati in base64.

Logging

Durante la raccolta e l'archiviazione dei dati, l'agente OS Config scrive i log delle attività nei vari flussi di log su Compute Engine. Questi includono:

  • La porta seriale
  • Log di sistema: log eventi di Windows e syslog Linux
  • Flussi standard: stdout
  • Log di Cloud Logging: questi log sono disponibili solo se Cloud Logging è abilitato sull'istanza VM.

Informazioni fornite da OS Inventory Management

OS Inventory Management può fornire le seguenti informazioni sul sistema operativo in esecuzione sull'istanza VM:

  • Nome host
  • LongName: il nome dettagliato del sistema operativo. Ad esempio, Microsoft Windows Server 2016 Datacenter.
  • ShortName: la forma abbreviata del nome del sistema operativo. Ad esempio, Windows.
  • Versione kernel
  • Architettura del sistema operativo
  • Versione sistema operativo
  • Versione agente OS Config
  • Ultimo aggiornamento: un timestamp dell'ultima volta che l'agente ha eseguito la scansione del sistema e ha aggiornato gli attributi guest con i dati dell'inventario del sistema operativo.

Informazioni sui pacchetti e sulle applicazioni del sistema operativo installati

La tabella seguente riassume le informazioni fornite da OS Inventory Management per i pacchetti del sistema operativo installati su VM Linux e Windows. Descrive anche le informazioni disponibili per le applicazioni in esecuzione su Windows.

Sistema operativo Gestore di pacchetti Campi disponibili
Linux e Windows Server Le informazioni sui pacchetti installati sono disponibili dai seguenti gestori di pacchetti:
  • RPM per Red Hat Enterprise Linux (RHEL)
  • DEB per Debian e Ubuntu
  • GooGet per Windows Server
Per ogni pacchetto installato vengono fornite le seguenti informazioni:
  • Nome del pacchetto
  • Architettura
  • Versione
Windows Server Agente Windows Update Per gli aggiornamenti di Windows sono elencati i seguenti campi: :
  • Titolo
  • Descrizione
  • Categorie
  • CategoryIDs1
  • KBArticleIDs
  • SupportURL
  • UpdateID1
  • RevisionNumber1
  • LastDeploymentChangeTime
Windows Server Aggiornamenti di Windows Quick Fix Engineering Per gli aggiornamenti di QuickFixEngineering
    sono elencati i seguenti campi:
  • Sottotitoli codificati
  • Descrizione
  • HotFixID
  • InstalledOn
Windows Server Windows Installer 2 Per Windows Installer sono elencati i seguenti campi:
  • DisplayName
  • DisplayVersion
  • Publisher
  • InstallDate
  • HelpLink

1 Questo campo è nascosto nell'output della riga di comando predefinito gcloud compute instances os-inventory describe. Per visualizzare questo campo, devi visualizzare l'output in formato JSON. Per visualizzare l'output in formato JSON, aggiungi --format=JSON al comando gcloud. Per saperne di più sulla formattazione dell'output, consulta gcloud topic formats.

2 Per visualizzare le proprietà dell'installer per le applicazioni Windows, devi utilizzare la versione dell'agente OS Config 20210811 o successive. Per visualizzare la versione dell'agente, consulta Visualizza la versione dell'agente OS Config.

Informazioni sugli aggiornamenti dei pacchetti del sistema operativo disponibili

La tabella seguente riassume le informazioni sugli aggiornamenti fornite da OS Inventory Management per i pacchetti del sistema operativo installati.

Sistema operativo Gestore di pacchetti Campi disponibili
Linux e Windows Server Le informazioni sugli aggiornamenti dei pacchetti sono disponibili dai seguenti gestori di pacchetti:
  • Yum per Red Hat Enterprise Linux (RHEL)
  • Apt per Debian e Ubuntu
  • GooGet per Windows Server
Per ogni aggiornamento del pacchetto disponibile vengono fornite le seguenti informazioni:
  • Nome del pacchetto
  • Architettura
  • Versione
Windows Server Agente Windows Update Per gli aggiornamenti di Windows sono elencati i seguenti campi: :
  • Titolo
  • Descrizione
  • Categorie
  • CategoryIDs1
  • KBArticleIDs
  • SupportURL
  • UpdateID1
  • RevisionNumber1
  • LastDeploymentChangeTime

1 Questo campo è nascosto nell'output della riga di comando predefinito gcloud compute instances os-inventory describe. Per visualizzare questo campo, devi visualizzare l'output in formato JSON. Per visualizzare l'output in formato JSON, aggiungi --format=JSON al comando gcloud. Per saperne di più sulla formattazione dell'output, consulta gcloud topic formats.

Report sulle vulnerabilità

Le vulnerabilità del software sono debolezze che possono causare un guasto accidentale del sistema o attività dannose. Per le VM, una vulnerabilità può essere un problema nel codice o nella logica di funzionamento dei pacchetti del sistema operativo o delle applicazioni software.

Le vulnerabilità associate ai pacchetti del sistema operativo installati vengono in genere archiviate in un repository di origine delle vulnerabilità. Per saperne di più su queste origini delle vulnerabilità, consulta Origini delle vulnerabilità. Puoi utilizzare OS Inventory Management per visualizzare i report sulle vulnerabilità per i problemi relativi ai pacchetti del sistema operativo installati.

Per ottenere i dati sulle vulnerabilità per una VM, VM Manager deve essere configurato e sulla VM deve essere in esecuzione la versione dell'agente OS Config 20201110 o successive. Consulta Configurazione di VM Manager.

Dopo aver configurato l'agente OS Config e aver iniziato a segnalare l'inventario, il servizio API OS Config esegue continuamente la scansione e il controllo dell'origine delle vulnerabilità del sistema operativo rispetto ai dati dell'inventario disponibili. Quando viene rilevata una vulnerabilità nei pacchetti del sistema operativo, il servizio genera un report sulle vulnerabilità. Questi report vengono generati come segue:

  • Quando un pacchetto viene installato o aggiornato nel sistema operativo di una VM, puoi aspettarti di visualizzare le informazioni sulle vulnerabilità ed esposizioni comuni (CVE) per la VM in VM Manager, Security Command Center e Cloud Asset Inventory entro due ore dalla modifica.
  • Quando vengono pubblicati nuovi avvisi di sicurezza per un sistema operativo, le CVE aggiornate sono in genere disponibili entro 24 ore dalla pubblicazione dell'avviso da parte del fornitore del sistema operativo.

Per visualizzare questi report sulle vulnerabilità, consulta Visualizza i report sulle vulnerabilità.

Come vengono generati i report sulle vulnerabilità

VM Manager completa periodicamente le seguenti attività:

  1. Legge i report raccolti dai dati dell'inventario del sistema operativo su una VM.
  2. Esegue la scansione dei dati di classificazione dall'origine delle vulnerabilità per ogni sistema operativo e ordina questi dati in base alla gravità (dalla più alta alla più bassa), almeno una volta al giorno.
  3. Visualizza i dati CVE per una VM sul Cloud de Confiance console. Puoi anche visualizzare i report sulle vulnerabilità utilizzando Security Command Center o Cloud Asset Inventory.

Origini delle vulnerabilità

La tabella seguente riassume l'origine delle vulnerabilità utilizzata per ogni sistema operativo. Per un elenco completo dei sistemi operativi e delle relative versioni supportati, consulta Dettagli del sistema operativo.

Sistema operativo Pacchetto di origine delle vulnerabilità
RHEL e CentOS https://access.redhat.com/security/data

Consulta Limitazioni

Debian https://security-tracker.debian.org/tracker
Ubuntu https://launchpad.net/ubuntu-cve-tracker
SLES https://ftp.suse.com/pub/projects/security/oval/
Rocky Linux https://errata.rockylinux.org/
Windows Dati sulle vulnerabilità pubblicati dal Microsoft Security Response Center.

Conservazione dei dati

I dati dell'inventario del sistema operativo e dei report sulle vulnerabilità vengono archiviati fino all'eliminazione della VM. Tuttavia, se per qualsiasi motivo l'agente OS Config smette di inviare report al servizio API OS Config per alcuni giorni, VM Manager elimina i dati dell'inventario del sistema operativo e dei report sulle vulnerabilità disponibili raccolti fino a quel momento. Nessun dato sarà disponibile per la VM finché l'agente OS Config non riprende l'esecuzione.

Prezzi

Per informazioni sui prezzi, consulta Prezzi di VM Manager.

Limitazioni

A OS Inventory Management si applica la seguente limitazione:

  • VM Manager fornisce i risultati analisi delle vulnerabilità per RHEL in base alla versione secondaria più recente per ogni versione principale rilasciata. Se la VM esegue una versione secondaria precedente di RHEL, potresti ottenere risultati imprecisi nei report sulle vulnerabilità.

Passaggi successivi