IaC (인프라 코드)
인프라를 코드로 정의하면, 잘못된 설정 하나가 그대로 배포되어 반복됩니다. IaC 분석은 저장소에 포함된 인프라 코드(Infrastructure as Code) 의 보안 설정 결함을 배포 전에 점검합니다. 소스코드 서비스의 인프라 정의 파일이 대상입니다.
지원 대상 (IaC 프레임워크)
인프라 코드 점검은 다음 프레임워크 / 형식을 지원합니다.
- Terraform · Terraform Plan · AWS CloudFormation · AWS CDK
- Kubernetes · Helm · Kustomize
- Dockerfile · Serverless Framework
- ARM · Bicep (Azure)
- CI 파이프라인: GitHub Actions · GitLab CI · Bitbucket Pipelines · Azure Pipelines
- Argo Workflows · Ansible · OpenAPI
이런 문제를 찾습니다
- 과도하게 열린 네트워크 / 보안 그룹
- 암호화 미적용(저장 / 전송)
- 특권 컨테이너, root 실행, 누락된 리소스 제한
- 하드코딩된 자격 증명, 안전하지 않은 기본값

결과 다루기
- 조직 정책상 의도된 설정이면 위험 수용으로 표시합니다.
- 도구 규칙에 대한 예외는 오탐으로 억제할 수 있습니다.
- IaC 결과는 컴플라이언스 기준에도 매핑됩니다.
인프라 검사와의 차이
IaC 분석은 코드(정의 파일) 를 봅니다. 실제 운영 중인 클러스터 / 노드 설정은 인프라 검사(K8s / CIS / 하드닝)에서 점검합니다. 코드는 통과해도 운영 상태가 어긋나 있을 수 있으니 둘은 보완 관계입니다.