Amazon ECR에서 OS 및 프로그래밍 언어 패키지 취약점을 위해 이미지 스캔하기

Amazon ECR에서 OS 및 프로그래밍 언어 패키지 취약점을 위해 이미지 스캔하기

Amazon ECR 향상된 스캐닝은 Amazon Inspector와의 통합으로, 컨테이너 이미지에 대한 취약점 스캔을 제공해요. 컨테이너 이미지는 운영 체제와 프로그래밍 언어 패키지 취약점 모두에 대해 스캔돼요. 스캔 결과는 Amazon ECR과 Amazon Inspector에서 모두 직접 볼 수 있어요.

출처: 문서

본문

Amazon Inspector에 대한 자세한 내용은 Amazon Inspector User Guide의 'Amazon Inspector로 컨테이너 이미지 스캔하기'를 참고해요. 향상된 스캐닝에서는 어느 저장소가 자동 지속 스캔으로 구성되고 어느 저장소가 push 시 스캔으로 구성될지 선택할 수 있어요. 이는 스캔 필터를 설정해서 수행해요.

향상된 스캐닝에 대한 고려 사항

Amazon ECR 향상된 스캐닝을 활성화하기 전에 다음을 고려해요.

  • 이 기능을 사용하는 데 Amazon ECR의 추가 비용은 없지만, 이미지를 스캔하는 Amazon Inspector의 비용은 발생해요. 이 기능은 Amazon Inspector가 지원되는 리전에서 사용할 수 있어요. 자세한 내용은 다음을 참고해요.
    • Amazon Inspector 가격 – Amazon Inspector pricing
    • Amazon Inspector 지원 리전 – Regions and endpoints
  • Amazon ECR 향상된 스캐닝은 이미지가 Amazon EKS와 Amazon ECS에서 어떻게 사용되는지 보여줘요. 이미지가 마지막으로 사용된 시점을 보고 각 이미지를 사용하는 클러스터 수를 파악할 수 있어요. 이 정보는 활발히 사용되는 이미지의 취약점 수정 우선순위를 정하는 데 도움을 줘요. 새로 발견된 취약점의 영향을 받을 수 있는 클러스터를 신속하게 파악할 수 있어요. 이러한 정보를 요청하고 응답을 보는 방법에 대한 자세한 내용은 'DescribeImageScanFindings'를 참고해요.
  • Amazon Inspector는 특정 운영 체제에 대한 스캔을 지원해요. 전체 목록은 Amazon Inspector User Guide의 '지원 운영 체제 – Amazon ECR 스캔'을 참고해요.
  • Amazon Inspector는 서비스 연결 IAM 역할을 사용하며, 이 역할은 저장소에 대한 향상된 스캐닝을 제공하는 데 필요한 권한을 제공해요. 이 서비스 연결 IAM 역할은 프라이빗 레지스트리에 대해 향상된 스캐닝이 켜질 때 Amazon Inspector가 자동으로 만들어요. 자세한 내용은 Amazon Inspector User Guide의 'Amazon Inspector 서비스 연결 역할 사용'을 참고해요.
  • 프라이빗 레지스트리에 대해 향상된 스캐닝을 처음 켤 때 Amazon Inspector는 이미지 push 타임스탬프를 기준으로 지난 14일 동안 Amazon ECR에 push 된 이미지만 인식해요. 더 오래된 이미지는 SCAN_ELIGIBILITY_EXPIRED 스캔 상태를 갖게 돼요. 이 이미지들을 Amazon Inspector가 스캔하길 원한다면 저장소에 다시 push 해야 해요.
  • Amazon ECR 프라이빗 레지스트리에 대해 향상된 스캐닝이 켜지면 스캔 필터와 일치하는 저장소만 향상된 스캐닝으로 스캔돼요. 필터와 일치하지 않는 저장소는 Off 스캔 빈도를 가지며 스캔되지 않아요. 향상된 스캐닝을 사용한 수동 스캔은 지원되지 않아요. 자세한 내용은 'Amazon ECR에서 어느 저장소를 스캔할지 선택하는 필터'를 참고해요.
  • 여러 필터가 같은 저장소에 일치하는 scan on push와 지속적 스캔에 대해 별도의 필터를 지정하면, Amazon ECR은 그 저장소에 대해 scan on push 필터보다 지속적 스캔 필터를 적용해요.
  • 향상된 스캐닝이 켜지면 저장소의 스캔 빈도가 변경될 때 Amazon ECR이 EventBridge에 이벤트를 보내요. Amazon Inspector는 초기 스캔이 완료될 때와 이미지 스캔 결과가 생성, 갱신, 또는 종결될 때 EventBridge에 이벤트를 보내요.

Amazon Inspector에서 이미지의 향상된 스캔 기간 변경

향상된 스캐닝을 활성화한 후 Amazon ECR은 새로 push 된 이미지를 구성된 기간 동안 지속적으로 스캔해요. 기본적으로 Amazon Inspector는 이미지가 삭제되거나 향상된 스캐닝이 비활성화될 때까지 저장소를 모니터링해요. push 날짜 기간(최대 평생(Lifetime))과 재스캔 기간을 모두 Amazon Inspector 콘솔에서 환경의 요구에 맞게 구성할 수 있어요. 저장소의 스캔 기간이 경과하면 스캔 상태가 SCAN_ELIGIBILITY_EXPIRED로 표시돼요. Amazon Inspector에서 Amazon ECR의 재스캔 기간을 구성하는 방법에 대한 자세한 내용은 Amazon Inspector User Guide의 'Amazon ECR 재스캔 기간 구성'을 참고해요.

더 알아보기 (Learn more)