권고 데이터베이스 소스와 매칭 서비스

권고 데이터베이스 소스와 매칭 서비스

신뢰할 수 있는 정보 소스는 Docker Scout가 소프트웨어 아티팩트에 대한 관련성 있고 정확한 평가를 표면화하는 데 핵심이에요. 업계의 소스와 방법론이 다양하기 때문에 취약점 평가 결과에 차이가 생길 수 있고 실제로 생기기도 해요. 이 페이지는 Docker Scout 권고 데이터베이스와 그 CVE-패키지 매칭 방식이 이런 차이를 다루는 방법을 설명해요.

권고 데이터베이스 소스

Docker Scout는 여러 소스에서 취약점 데이터를 수집해요. 데이터는 보안 자세가 항상 가장 최신 정보로 표현되도록 실시간으로 지속적으로 갱신돼요.

Docker Scout는 다음 패키지 저장소와 보안 추적기를 사용해요.

Docker 조직에 대해 Docker Scout를 활성화하면 Docker Scout 플랫폼에 새 데이터베이스 인스턴스가 프로비저닝돼요. 데이터베이스는 이미지의 SBOM과 기타 메타데이터를 저장해요. 보안 권고에 취약점에 대한 새 정보가 있으면 SBOM이 CVE 정보와 교차 참조되어 영향받는지 감지돼요.

이미지 분석이 어떻게 동작하는지 자세한 내용은 이미지 분석 페이지를 참고하세요.

심각도와 점수 우선순위

Docker Scout는 CVE의 심각도와 점수 결정에 두 가지 주요 원칙을 사용해요.

  • 소스 우선순위 (Source priority)
  • CVSS 버전 선호 (CVSS version preference)

소스 우선순위에 대해 Docker Scout는 다음 순서를 따라요.

  1. 공급업체 권고: Scout는 항상 패키지와 버전에 맞는 소스의 심각도·점수 데이터를 사용해요. 예를 들어 Debian 패키지는 Debian 데이터를 써요.
  2. NIST 점수 데이터: 공급업체가 CVE에 대한 점수 데이터를 제공하지 않으면 Scout는 NIST 점수 데이터로 폴백해요.

CVSS 버전 선호에 대해, Scout는 소스를 선택하면 v4가 더 현대적이고 정밀한 점수 모델이므로 v3와 v4가 모두 있을 때 v4를 v3보다 선호해요.

취약점 매칭

전통적인 도구는 종종 광범위한 CPE(Common Product Enumeration) 매칭에 의존하는데, 이는 많은 오탐(false-positive) 결과로 이어질 수 있어요.

Docker Scout는 패키지 URL(PURLs)로 패키지를 CVE와 매칭해 취약점을 더 정밀하게 식별해요. PURL은 오탐 가능성을 크게 줄여 실제로 영향받는 패키지에만 집중해요.

지원되는 패키지 생태계

Docker Scout는 다음 패키지 생태계를 지원해요.

  • .NET
  • GitHub 패키지 (GitHub packages)
  • Go
  • Java
  • JavaScript
  • PHP
  • Python
  • RPM
  • Ruby
  • alpm (Arch Linux)
  • apk (Alpine Linux)
  • deb (Debian Linux 및 파생 배포판)