Amazon ECR에서 소프트웨어 취약점을 위해 이미지 스캔하기

Amazon ECR에서 소프트웨어 취약점을 위해 이미지 스캔하기

Amazon ECR 이미지 스캐닝은 컨테이너 이미지의 소프트웨어 취약점을 식별하는 데 도움을 줘요. 사용할 수 있는 스캐닝 유형은 두 가지예요.

출처: 문서

본문

중요: 향상된 스캐닝(Enhanced scanning)과 기본 스캐닝(Basic scanning) 사이를 전환하면 이전에 설정한 스캔이 더 이상 사용할 수 없게 돼요. 스캔을 다시 설정해야 해요. 다만 이전 스캔 유형으로 다시 돌아가면 설정했던 스캔은 다시 사용할 수 있어요.

참고: 보관된(archived) 이미지는 스캔할 수 없어요. 보관된 이미지는 스캔하려면 먼저 복원해야 해요. 이미지 보관 및 복원에 대한 자세한 내용은 'Amazon ECR에서 이미지 보관하기'를 참고해요.

향상된 스캐닝

Amazon ECR은 Amazon Inspector와 통합되어 저장소에 대해 자동화되고 지속적인 스캔을 제공해요. 컨테이너 이미지는 운영 체제와 프로그래밍 언어 패키지 취약점 모두에 대해 스캔돼요. 새 취약점이 나타나면 스캔 결과가 갱신되고 Amazon Inspector가 EventBridge에 이벤트를 보내 알려줘요. 향상된 스캐닝은 다음을 제공해요.

  • OS 및 프로그래밍 언어 패키지 취약점
  • 두 가지 스캔 빈도: push 시 스캔(Scan on push)과 지속적 스캔(Continuous scan)

기본 스캐닝

Amazon ECR은 CVE(Common Vulnerabilities and Exposures) 데이터베이스와 함께 AWS 네이티브 기술을 사용해 운영 체제 취약점을 스캔해요. 기본 스캐닝에서는 저장소를 push 시 스캔하도록 구성하거나 수동 스캔을 수행할 수 있으며, Amazon ECR은 스캔 결과 목록을 제공해요. 기본 스캐닝은 다음을 제공해요.

  • OS 스캔
  • 두 가지 스캔 빈도: 수동(Manual) 및 push 시 스캔(Scan on push)

중요: 새 버전의 Amazon ECR 기본 스캐닝은 DescribeImages API 응답의 imageScanFindingsSummary 및 imageScanStatus 속성을 사용해 스캔 결과를 반환하지 않아요. 대신 DescribeImageScanFindings API를 사용해요. 자세한 내용은 'DescribeImageScanFindings'를 참고해요.

더 알아보기 (Learn more)