본문으로 건너뛰기

SBOM · 하드닝

이미지에 무엇이 들었는지 알아야 위험을 추적할 수 있고, 어떻게 실행되는지 알아야 공격 표면을 줄일 수 있습니다. 컨테이너 이미지의 구성요소 목록(SBOM)을 만들어 인벤토리를 확보하고, 이미지 하드닝(설정 모범사례) 위반을 함께 점검합니다. 컨테이너 이미지 서비스에서 사용합니다.

SBOM (구성요소 목록)

  • 이미지에 포함된 OS 패키지와 애플리케이션 의존성을 하나의 목록으로 제공합니다.
  • 표준 형식(CycloneDX/SPDX)으로 내보낼 수 있습니다.
  • 라이선스 위험은 카피레프트, 알 수 없음, 허용적 순으로 정렬해 함께 보여 줍니다. (라이선스 위험 자세히)

SBOM 구성요소 인벤토리

이미지 하드닝

이미지 설정이 모범사례를 따르는지 점검합니다.

  • root 실행 : 컨테이너가 root 로 실행되도록 설정됨.
  • 불필요한 패키지 : 공격 표면을 넓히는 빌드 도구/셸 등이 런타임 이미지에 잔존.
  • 헬스체크 누락, 안전하지 않은 기본값, 과도한 권한.

발견된 항목은 다른 분석과 동일하게 취약점 관리에서 처리하고, 조직 정책상 의도된 설정은 위험 수용으로 표시합니다.

상시 감시

SBOM 인벤토리는 상시 감시되어, 새 CVE 가 공개되면 재스캔 없이도 감지되고 알림이 발생합니다. (이미지 SCA)

다음 단계