본문으로 건너뛰기

인프라 검사 (K8s · CIS · 하드닝)

정의 파일이 안전하게 작성돼도, 실제 배포된 클러스터는 시간이 지나며 설정이 흐트러집니다. 인프라 검사는 운영 중인 인프라의 보안 설정을 실측합니다. IaC 분석이 코드(정의 파일)를 본다면, 인프라 검사는 실제 배포된 상태를 봅니다. 서버 / 호스트 서비스에서 사용합니다.

세 가지 버킷

  • K8s 클러스터 : 클러스터 리소스의 보안 설정 결함
  • CIS 벤치마크 : 노드/클러스터의 CIS 준수 여부
  • 컨테이너 하드닝 : 이미지/런타임 하드닝 모범사례

각 버킷은 독립적으로 실행/조회되며, 알림도 버킷별로 분리됩니다.

사전 조건

  • 대상 서버가 서버 / 호스트로 등록되어 있어야 합니다.
  • Kubernetes 검사는 kubeconfig(또는 서비스어카운트 토큰)가 필요합니다.
  • 사설 클러스터는 SSH 터널 또는 VPN 으로 연결합니다.

결과 다루기

  • CIS 결과는 항목 수가 많을 수 있어, 리소스 그룹으로 묶어 우선순위대로 봅니다.
  • KEV 와 그룹 배지로 중요한 항목을 빠르게 찾습니다.
  • 조직 정책상 의도된 설정은 위험 수용으로 표시해 노이즈를 줄입니다.
네임스페이스 스코핑

큰 클러스터는 전체 열거가 오래 걸릴 수 있어, 네임스페이스 단위로 스코프를 좁혀 검사합니다.

다음 단계