K8s 클러스터 검사
K8s 클러스터 검사는 운영 중인 Kubernetes 클러스터에 실제로 떠 있는 리소스의 보안 설정 결함을 실측하는 분석입니다. 정의 파일(YAML)을 안전하게 작성했더라도, 배포된 클러스터는 시간이 지나며 설정이 흐트러집니다. 긴급 패치, 손으로 고친 임시 조치, 헬름 오버라이드, 오토스케일링과 오퍼레이터의 동적 변경 때문에 실제 실행 상태는 처음 작성한 정의와 점점 벌어집니다. 그래서 정의 파일이 아무리 깨끗해도 지금 클러스터가 안전하다는 보장은 되지 않습니다.
동작 방식은 이렇습니다. 등록된 클러스터에 접속해 파드 · 배포 · 서비스어카운트 · RBAC · 네트워크 설정 같은 리소스를 실제로 열거하고, 각 리소스의 보안 컨텍스트와 권한 설정을 보안 기준과 대조합니다. IaC 분석이 코드(정의 파일)를 정적으로 본다면, 이 검사는 실제 배포되어 돌고 있는 상태를 봅니다. 서버 / 호스트 서비스에서 사용합니다.
- 분석 : 운영 클러스터 리소스의 보안 설정 결함
- 필요한 것 : 호스트 등록 + kubeconfig(또는 서비스어카운트 토큰)
- 결과 : 심각도별 취약점 + 컴플라이언스 기준 매핑
이런 문제를 찾습니다
- 특권 컨테이너, root 실행, 과도한 권한(RBAC)
- 누락된 리소스 제한과 보안 컨텍스트
- 안전하지 않은 네트워크 / 파드 설정
- 클러스터 리소스의 보안 설정 결함
사전 조건
- 대상 서버가 서버 / 호스트로 등록되어 있어야 합니다.
- kubeconfig(또는 서비스어카운트 토큰)가 필요합니다.
- 사설 클러스터는 SSH 터널 또는 VPN 프로파일로 연결합니다.
결과 다루기
- 조직 정책상 의도된 설정은 위험 수용으로 표시해 노이즈를 줄입니다.
- KEV 와 그룹 배지로 중요한 항목을 먼저 찾습니다.
네임스페이스 스코핑
큰 클러스터는 전체 열거가 오래 걸릴 수 있어, 네임스페이스 단위로 범위를 좁혀 검사합니다.
관련 문서
- CIS 벤치마크 : 노드·클러스터의 CIS 준수 점검
- IaC 분석 : 코드 단계의 인프라 설정 결함
- 취약점 관리 : 발견 항목 검토·위험 수용
- 서버 / 호스트 개요 : 등록과 사설 클러스터 연결