Docker Hardened Images의 역할과 책임 이해

Docker Hardened Images의 역할과 책임 이해 (Understanding roles and responsibilities for Docker Hardened Images)

Docker Hardened Images에서 업스트림, Docker, 사용자의 책임이 어떻게 나뉘는지 알아볼게요.

출처: 문서

본문

Docker Hardened Images(DHI)는 Docker가 선별·유지 관리하고, 업스트림 오픈소스 구성 요소로 빌드돼요. 보안, 신뢰성, 규정 준수를 제공하기 위해 책임은 세 그룹에 나뉘어요:

  • 업스트림 유지 관리자: 각 이미지에 포함된 오픈소스 소프트웨어를 책임지는 개발자와 커뮤니티.
  • Docker: 강화되고 서명되며 유지 관리되는 컨테이너 이미지의 제공자.
  • 여러분(고객): 여러분의 환경에서 DHI를 실행하고, 선택적으로 사용자 정의하는 소비자.

이 주제는 누가 무엇을 담당하는지 설명해, DHI를 효과적이고 안전하게 사용할 수 있게 해줘요.

릴리스 (Releases)

  • 업스트림: DHI에 포함된 소프트웨어 구성 요소의 공식 릴리스를 게시·유지 관리해요. 버전 관리, 변경 로그, 폐기 공지를 포함해요.
  • Docker: 업스트림 버전을 기반으로 Docker Hardened Images를 빌드·강화·서명해요. Docker는 업스트림 릴리스 일정과 내부 정책에 맞춰 이미지를 유지 관리해요.
  • 여러분: 지원되는 DHI와 업스트림 프로젝트 버전을 유지하고 있는지 확인하세요. 오래되었거나 지원되지 않는 구성 요소는 보안 위험을 도입할 수 있어요.

패치 (Patching)

  • 업스트림: 각 구성 요소의 소스 코드를 유지·업데이트하며, 라이브러리와 의존성의 취약점 수정을 포함해요.
  • Docker: 업스트림 패치를 적용해 이미지를 다시 빌드·재발행해요. Docker가 취약점을 모니터링하고 영향받는 이미지에 업데이트를 게시해요. DHI Select와 DHI Enterprise는 SLA 약정을 포함해요. DHI Community는 안전한 기준선을 제공하지만 보장된 해결 일정은 없어요.
  • 여러분: 환경에서 DHI 업데이트를 적용하고 기본 이미지 위에 설치하는 소프트웨어나 의존성을 패치하세요.

테스트 (Testing)

  • 업스트림: 원본 소프트웨어의 동작과 기능을 정의하고 핵심 기능 검증을 책임져요.
  • Docker: DHI가 시작·실행·동작이 업스트림 기대와 일관되게 하는지 검증해요. Docker는 보안 스캔도 실행하고 각 이미지에 테스트 증명을 포함해요.
  • 여러분: DHI 위에 애플리케이션을 테스트하고 변경이나 사용자 정의가 환경에서 기대대로 동작하는지 검증하세요.

보안 및 규정 준수 (Security and compliance)

  • Docker: 각 이미지와 함께 서명된 SBOM, VEX 문서, provenance 데이터, CVE 스캔 결과를 게시해 규정 준수와 공급망 보안을 지원해요.
    • DHI Community 사용자: 모든 보안 메타데이터와 투명성 기능이 무료로 포함돼요.
    • DHI Select·Enterprise 사용자: 추가 규정 준수 변형(FIPS, STIG)과 사용자 정의 기능이 제공되며, 기본 이미지가 패치될 때 자동 재빌드돼요.
  • 여러분: 취약점 관리와 감사를 포함해 DHI를 보안·규정 준수 워크플로우에 통합하세요.

지원 (Support)

  • Docker:
    • DHI Community 사용자: 커뮤니티 지원과 공개 문서가 제공돼요.
    • DHI Select·Enterprise 사용자: 미션 크리티컬 애플리케이션을 위한 Docker 엔터프라이즈 지원팀 접근.
  • 여러분: 업데이트와 모범 사례로 Docker의 릴리스 노트, 보안 권고, 문서를 모니터링하세요.

요약 (Summary)

Docker Hardened Images는 서명된 메타데이터와 업스트림 투명성을 갖춘 안전한 기반을 제공해요. 여러분의 역할은 이 이미지를 정보에 입각해 사용하고, 업데이트를 신속히 적용하고, 구성과 애플리케이션이 내부 요구 사항을 충족하는지 검증하는 것이에요.

더 알아보기 (Learn more)