Docker Hardened Images

Docker Hardened Images (Docker Hardened Images)

Docker가 유지 관리하는 최소·안전·프로덕션 준비 이미지인 DHI를 소개해 드릴게요.

출처: 문서

본문

Docker Hardened Images(DHI)는 Docker가 유지 관리하는 최소·안전·프로덕션 준비 컨테이너 이미지, Helm 차트, 시스템 패키지를 제공해요. 취약점을 줄이고 규정 준수를 단순화하도록 설계되어, 거의 재도구 없이 기존 Docker 기반 워크플로우에 쉽게 통합돼요.

DHI는 다음 세 구독에서 제공됩니다.

기능 Community Select Enterprise
강화된 최소 이미지 ✅ ✅ ✅
거의 없는 CVE ✅ ✅ ✅
검증 가능한 SBOM 및 SLSA Build L3 provenance ✅ ✅ ✅
완전하고 억제되지 않는 CVE 가시성 ✅ ✅ ✅
드롭인 채택, 워크플로우 변경 없음 ✅ ✅ ✅
Apache 2.0의 전체 오픈소스 이미지 카탈로그 ✅ ✅ ✅
Docker Hardened System Packages로 빌드 ✅ ✅ ✅
Docker 발행 패치의 업스트림 케이던스 ✅ ✅ ✅
FIPS/STIG 변형 ❌ ✅ ✅
SLA 지원 지속 패치로 7일 내 중요 CVE 수정 ❌ ✅ ✅
사용자 정의 ❌ ✅ 최대 5개 ✅ 무제한
Hardened System Packages 저장소 접근 ❌ ❌ ✅
전체 카탈로그 접근 가능 ❌ ❌ ✅
Extended Lifecycle Support 추가 가능 ❌ ❌ ✅ +5년 강화 업데이트

가격과 자세한 내용은 Docker Hardened Images 구독 비교를 참고하세요.

Community 기능 (Community features)

DHI의 핵심 기능은 Apache 2.0 하에서 무료로 사용·공유·구축할 수 있어요.

  • 거의 없는 CVE: 알려진 취약점을 최소로 유지하도록 지속 스캔·패치
  • Distroless 변형: 불필요한 구성 요소를 제거해 공격 표면을 최대 95% 줄임
  • Non-root 실행: 컨테이너가 기본적으로 non-root로 실행
  • 강화된 시스템 패키지: 소스에서 빌드되고, 암호화 서명되며, Docker가 검증한 시스템 패키지
  • 모든 이미지에 SLSA Build Level 3 provenance, 서명된 SBOM, VEX 문, 암호화 서명
  • glibc와 musl 변형의 Alpine과 Debian 기반; dev와 runtime 이미지 변형 제공
  • 재도구 없이 기존 Docker 워크플로우, CI/CD 파이프라인, 도구와 함께 동작
  • Helm 차트: 업스트림 소스에서 빌드되고, DHI와의 호환성에 대해 테스트되며, DHI 카탈로그에서 OCI 아티팩트로 제공되는 Docker 제공 차트; SLSA Level 3 provenance, SBOM, 암호화 서명 포함

Select 및 Enterprise 기능 (Select and Enterprise features)

엄격한 보안 또는 규정 준수 요구 사항이 있는 조직을 위해:

  • 중요·높음 심각도 CVE 해결을 위한 7일 SLA
  • FIPS 지원 및 STIG 준비 규정 준수 변형
  • 사용자 정의: 패키지, 도구, 인증서, 구성을 추가(Select는 최대 5개, Enterprise는 무제한)
  • Enterprise 패키지 저장소 접근과 전체 카탈로그 접근(Enterprise)
  • Extended Lifecycle Support: EOL 이후 보안 패치, 업데이트된 SBOM, provenance, 서명(Enterprise 추가)

시작하기 (Get started)

Docker Hardened Images로 시작하고, 워크플로우에 통합하고, 무엇이 안전하고 엔터프라이즈 준비인지 배우려면 아래 섹션을 탐색하세요.

더 알아보기 (Learn more)