Amazon ECR에서 OS 취약점을 위해 이미지 스캔하기

Amazon ECR에서 OS 취약점을 위해 이미지 스캔하기

Amazon ECR 기본 스캐닝은 AWS 네이티브 기술을 사용해 컨테이너 이미지의 소프트웨어 취약점을 스캔해요. 기본 스캐닝은 널리 사용되는 다양한 운영 체제에서 취약점 탐지를 제공하며, 50개 이상의 데이터 피드를 활용해 CVE(Common Vulnerabilities and Exposures)에 대한 결과를 생성해요.

출처: 문서

본문

이 소스에는 공급업체 보안 권고, 데이터 피드, 위협 인텔리전스 피드, 그리고 NVD(National Vulnerability Database)와 MITRE가 포함돼요. Amazon ECR 기본 스캐닝은 AWS Services by Region에 나열된 모든 리전에서 지원돼요.

Amazon ECR은 사용 가능한 경우 상류 배포 소스의 CVE 심각도를 사용해요. 그렇지 않으면 CVSS(Common Vulnerability Scoring System) 점수가 사용돼요. CVSS 점수는 NVD 취약점 심각도 등급을 얻는 데 사용할 수 있어요. 자세한 내용은 'NVD 취약점 심각도 등급'을 참고해요.

Amazon ECR 기본 스캐닝은 push 시 스캔할 저장소를 지정하는 필터를 지원해요. scan on push 필터와 일치하지 않는 저장소는 수동(manual) 스캔 빈도로 설정되는데, 이는 스캔을 직접 시작해야 한다는 의미예요. 이미지는 24시간마다 한 번씩 스캔할 수 있어요. 이 24시간에는 구성된 경우 초기 scan on push와 모든 수동 스캔이 포함돼요. 기본 스캐닝을 사용하면 특정 레지스트리에서 24시간 동안 최대 100,000개의 이미지를 스캔할 수 있어요.

각 이미지에 대해 마지막으로 완료된 이미지 스캔 결과를 검색할 수 있어요. 이미지 스캔이 완료되면 Amazon ECR이 Amazon EventBridge에 이벤트를 보내요. 자세한 내용은 'Amazon ECR 이벤트 및 EventBridge'를 참고해요.

기본 스캐닝의 운영 체제 지원

보안 모범 사례 및 지속적인 적용 범위를 위해 지원되는 버전의 운영 체제를 계속 사용할 것을 권장해요. 공급업체 정책에 따라 지원이 중단된 운영 체제는 더 이상 패치로 갱신되지 않으며, 대부분의 경우 새 보안 권고도 더 이상 발표되지 않아요. 또한 일부 공급업체는 영향을 받는 운영 체제가 표준 지원 종료에 도달하면 기존 보안 권고와 탐지를 피드에서 제거해요. 배포판이 공급업체의 지원을 잃으면 Amazon ECR은 더 이상 취약점 스캔을 지원하지 않을 수 있어요. 지원이 중단된 운영 체제에 대해 Amazon ECR이 생성하는 모든 결과는 정보 제공 목적으로만 사용해야 해요. 지원되는 운영 체제 및 버전의 전체 목록은 Amazon Inspector User Guide의 '지원 운영 체제 – Amazon Inspector 스캔'을 참고해요.

더 알아보기 (Learn more)