CIS 벤치마크
CIS 벤치마크 검사는 운영 중인 노드와 클러스터가 CIS(Center for Internet Security) 보안 기준을 얼마나 준수하는지 항목별로 점검하는 분석입니다. CIS 벤치마크는 전 세계에서 널리 쓰이는 하드닝 표준으로, 각 시스템을 안전하게 설정하기 위한 구체적인 점검 항목을 촘촘하게 정의해 둔 체크리스트입니다. "무엇이 취약한가"를 찾는 대신 "권장 기준을 얼마나 지키고 있는가"를 재는 관점이라, 컴플라이언스 근거를 만들고 하드닝 수준을 객관적으로 측정할 때 특히 유용합니다.
동작 방식은 이렇습니다. 대상 노드와 클러스터의 실제 설정을 CIS 벤치마크의 개별 항목과 하나씩 대조해 준수 / 위반을 판정하고, 각 항목을 컴플라이언스 기준에 매핑합니다. K8s 클러스터 검사가 리소스 설정 결함 자체를 본다면, CIS 벤치마크는 표준을 얼마나 충족하는지를 항목 단위로 확인합니다. 서버 / 호스트 서비스에서 사용합니다.
- 분석 : 노드 / 클러스터의 CIS 기준 준수 여부
- 필요한 것 : 호스트 등록 + kubeconfig(또는 서비스어카운트 토큰)
- 결과 : 항목별 준수 / 위반 + 컴플라이언스 기준 매핑
이런 문제를 찾습니다
- CIS 벤치마크 기준을 벗어난 노드 / 클러스터 설정
- 권장 보안 기준에서 벗어난 구성
- 표준 준수 항목의 미충족
사전 조건
- 대상 서버가 서버 / 호스트로 등록되어 있어야 합니다.
- kubeconfig(또는 서비스어카운트 토큰)가 필요합니다.
- 사설 클러스터는 SSH 터널 또는 VPN 프로파일로 연결합니다.
결과 다루기
- CIS 결과는 항목 수가 많을 수 있어, 리소스 그룹으로 묶어 우선순위순으로 봅니다.
- KEV 와 그룹 배지로 중요한 항목을 찾습니다.
- 조직 정책상 의도된 설정은 위험 수용으로 표시해 노이즈를 줄입니다.
관련 문서
- K8s 클러스터 : 클러스터 리소스의 보안 설정 결함
- 컴플라이언스 : 기준 매핑과 커버리지
- 취약점 관리 : 발견 항목 검토·위험 수용
- 서버 / 호스트 개요 : 등록과 사설 클러스터 연결