인프라 검사 (K8s · CIS · 하드닝)
정의 파일이 안전하게 작성돼도, 실제 배포된 클러스터는 시간이 지나며 설정이 흐트러집니다. 인프라 검사는 운영 중인 인프라의 보안 설정을 실측합니다. IaC 분석이 코드(정의 파일)를 본다면, 인프라 검사는 실제 배포된 상태를 봅니다. 서버 / 호스트 서비스에서 사용합니다.
세 가지 버킷
- K8s 클러스터 : 클러스터 리소스의 보안 설정 결함
- CIS 벤치마크 : 노드/클러스터의 CIS 준수 여부
- 컨테이너 하드닝 : 이미지/런타임 하드닝 모범사례
각 버킷은 독립적으로 실행/조회되며, 알림도 버킷별로 분리됩니다.
사전 조건
- 대상 서버가 서버 / 호스트로 등록되어 있어야 합니다.
- Kubernetes 검사는 kubeconfig(또는 서비스어카운트 토큰)가 필요합니다.
- 사설 클러스터는 SSH 터널 또는 VPN 으로 연결합니다.
결과 다루기
- CIS 결과는 항목 수가 많을 수 있어, 리소스 그룹으로 묶어 우선순위대로 봅니다.
- KEV 와 그룹 배지로 중요한 항목을 빠르게 찾습니다.
- 조직 정책상 의도된 설정은 위험 수용으로 표시해 노이즈를 줄입니다.
네임스페이스 스코핑
큰 클러스터는 전체 열거가 오래 걸릴 수 있어, 네임스페이스 단위로 스코프를 좁혀 검사합니다.