CIS 벤치마크
CIS 벤치마크 (CIS Benchmark)
CIS Docker Benchmark가 무엇이고 DHI가 어떻게 이를 준수하는지 알아볼게요.
출처: 문서
본문
CIS Docker Benchmark란 (What is the CIS Docker Benchmark?)
CIS Docker Benchmark는 Center for Internet Security(CIS)가 개발한 전 세계적으로 인정받는 CIS Benchmarks의 일부예요. 컨테이너 호스트, Docker 데몬, 컨테이너 이미지, 컨테이너 런타임을 포함한 Docker 컨테이너 생태계의 모든 측면에 대한 권장 안전 구성을 정의해요.
CIS Benchmark 준수가 중요한 이유 (Why CIS Benchmark compliance matters)
CIS Docker Benchmark를 따르면 조직이 다음을 할 수 있어요:
- 널리 인정받는 강화 지침으로 보안 위험을 줄임.
- CIS 제어를 참조하는 규제·계약 요구 사항을 충족.
- 팀 전반에 걸쳐 이미지와 Dockerfile 관행을 표준화.
- 공개 표준에 근거한 구성 결정으로 감사 준비 상태를 입증.
Docker Hardened Images가 CIS Benchmark를 준수하는 방식 (How Docker Hardened Images comply with the CIS Benchmark)
Docker Hardened Images(DHI)는 보안을 염두에 두고 설계되며, 컨테이너 이미지와 Dockerfile 구성에 적용되는 범위에 대해 CIS Docker Benchmark의 관련 제어와 호환되는 것으로 검증됐어요.
CIS 준수 DHI는 Docker Content Trust(DCT)를 요구하는 제어를 제외하고 4절의 모든 제어를 준수해요. Docker는 DCT를 공식 폐기했어요. 대신 DHI는 Cosign으로 서명되어 더 높은 수준의 진위성과 무결성을 제공해요. CIS 준수 DHI에서 시작하면 팀이 벤치마크의 이미지 수준 모범 사례를 더 빠르고 자신 있게 채택할 수 있어요.
[!NOTE] CIS Docker Benchmark는 호스트, 데몬, 런타임에 대한 제어도 포함해요. CIS 준수 DHI는 이미지와 Dockerfile 범위(4절)만 다뤄요. 전체 준수는 여전히 더 넓은 환경을 어떻게 구성하고 운영하는지에 달려 있어요.
CIS 준수 이미지 식별 (Identify CIS-compliant images)
CIS 준수 이미지는 Docker Hardened Images 카탈로그에서 CIS로 표시돼요. 찾으려면 카탈로그를 검색하고 개별 목록에서 CIS 지정을 찾으세요.
벤치마크 받기 (Get the benchmark)
최신 CIS Docker Benchmark를 CIS에서 직접 다운로드하세요: https://www.cisecurity.org/benchmark/docker