Amazon EKS의 취약점 분석

Amazon EKS의 취약점 분석 (Analyze vulnerabilities)

보안은 Kubernetes 클러스터와 애플리케이션을 구성하고 유지 관리할 때 중요한 고려 사항이에요. 다음은 EKS 클러스터의 보안 구성을 분석하기 위한 리소스, 취약점을 확인하기 위한 리소스, 그리고 그 분석을 대신 수행해 주는 AWS 서비스 통합 목록이에요.

출처: 문서

본문

Amazon EKS용 CIS(Center for Internet Security) 벤치마크

CIS Kubernetes Benchmark는 Amazon EKS 보안 구성에 대한 지침을 제공해요. 이 벤치마크는:

  • Kubernetes 구성 요소의 보안 구성을 사용자가 책임지는 Amazon EC2 노드(관리형·자체 관리형 모두)에 적용 가능해요.
  • Amazon EKS를 사용할 때 Kubernetes 클러스터와 노드를 안전하게 구성했는지 확인하는 표준적이고 커뮤니티가 승인한 방법을 제공해요.
  • 컨트롤 플레인 로깅 구성, 노드 보안 구성, 정책, 관리형 서비스의 네 가지 섹션으로 구성돼요.
  • Amazon EKS에서 현재 사용 가능한 모든 Kubernetes 버전을 지원하며, Kubernetes 클러스터에서 CIS 벤치마크로 구성을 확인하는 표준 오픈소스 도구인 kube-bench로 실행할 수 있어요.

자세한 내용은 Introducing The CIS Amazon EKS Benchmark를 참고하세요.

CIS 벤치마크가 적용된 AMI로 노드 그룹을 업데이트하는 자동화된 aws-sample 파이프라인은 EKS-Optimized AMI Hardening Pipeline을 참고하세요.

Amazon EKS 플랫폼 버전

Amazon EKS 플랫폼 버전은 활성화된 Kubernetes API 서버 플래그와 현재 Kubernetes 패치 버전 등 클러스터 컨트롤 플레인의 기능(capabilities)을 나타내요. 새 클러스터는 최신 플랫폼 버전으로 배포돼요. 자세한 내용은 EKS 플랫폼 버전 문서를 참고하세요.

Amazon EKS 클러스터를 더 새로운 Kubernetes 버전으로 업데이트할 수 있어요. Amazon EKS에서 새 Kubernetes 버전을 사용할 수 있게 되면 클러스터를 사용 가능한 최신 버전으로 적극적으로 업데이트할 것을 권장해요. EKS의 Kubernetes 버전에 대한 자세한 내용은 Amazon EKS 지원 버전을 참고하세요.

운영 체제 취약점 목록

AL2023 취약점 목록

Amazon Linux 2023의 보안 또는 개인정보 이벤트는 Amazon Linux Security Center에서 추적하거나 관련 RSS 피드를 구독하세요. 보안 및 개인정보 이벤트에는 문제 개요, 영향을 받는 패키지, 문제를 해결하기 위한 인스턴스 업데이트 지침이 포함돼요.

Amazon Linux 2 취약점 목록

Amazon Linux 2의 보안 또는 개인정보 이벤트는 Amazon Linux Security Center에서 추적하거나 관련 RSS 피드를 구독하세요. 보안 및 개인정보 이벤트에는 문제 개요, 영향을 받는 패키지, 문제를 해결하기 위한 인스턴스 업데이트 지침이 포함돼요.

Amazon Inspector로 노드 감지

Amazon Inspector를 사용하면 노드의 의도하지 않은 네트워크 접근성과 해당 Amazon EC2 인스턴스의 취약점을 확인할 수 있어요.

Amazon GuardDuty로 클러스터·노드 감지

Amazon GuardDuty는 AWS 환경 안의 계정, 컨테이너, 워크로드, 데이터를 보호하는 위협 탐지 서비스예요. GuardDuty는 EKS 클러스터에 대한 잠재적 위협을 감지하는 EKS Protection과 Runtime Monitoring 두 가지 기능을 제공해요.

자세한 내용은 Amazon GuardDuty로 위협 감지를 참고하세요.

더 알아보기 (Learn more)