취약점 예외 관리하기

취약점 예외 관리하기

컨테이너 이미지에서 발견된 취약점은 때로 추가 컨텍스트가 필요해요. 이미지가 취약한 패키지를 포함한다고 해서 그 취약점이 악용 가능하다는 뜻은 아니에요. Docker Scout의 Exceptions(예외) 는 수용된 위험을 인지하거나 이미지 분석의 오탐(false positives)을 다루게 해 줘요.

적용되지 않는 취약점을 부정함으로써, 자신과 이미지의 다운스트림 소비자가 이미지 맥락에서 취약점의 보안 영향을 더 쉽게 이해할 수 있게 만들 수 있어요.

Docker Scout에서 예외는 결과에 자동으로 반영돼요. 이미지에 CVE를 적용 불가로 표시하는 예외가 있으면 해당 CVE는 분석 결과에서 제외돼요.

예외 만들기

이미지에 대한 예외를 만들려면:

  • Docker Scout Dashboard나 Docker Desktop의 GUI에서 예외를 만들 수 있어요.
  • VEX 문서를 만들어 이미지에 첨부할 수 있어요.

예외를 만드는 권장 방법은 Docker Scout Dashboard나 Docker Desktop을 사용하는 거예요. GUI는 예외 생성을 위한 사용자 친화적인 인터페이스를 제공해요. 또한 여러 이미지 또는 조직 전체에 대한 예외를 한 번에 만들 수 있게 해 줘요.

예외 보기

이미지의 예외를 보려면 적절한 권한이 필요해요.

  • GUI로 만든 예외는 Docker 조직의 구성원에게 보여요. 인증되지 않은 사용자나 조직 구성원이 아닌 사용자는 이 예외를 볼 수 없어요.
  • VEX 문서로 만든 예외는 VEX 문서가 이미지 매니페스트나 이미지 파일시스템에 저장되므로 이미지를 pull할 수 있는 누구에게나 보여요.

Docker Scout Dashboard 또는 Docker Desktop에서 예외 보기

Docker Scout Dashboard의 Vulnerabilities 페이지의 Exceptions은 조직의 모든 이미지에 대한 모든 예외를 나열해요. 여기서 각 예외, 억제되는 CVE, 예외가 적용되는 이미지, 예외 유형과 생성 방법 등에 대한 자세한 내용을 볼 수 있어요.

GUI로 만든 예외의 경우 작업 메뉴를 선택해 예외를 편집하거나 제거할 수 있어요.

특정 이미지 태그의 모든 예외를 보려면:

Docker Scout Dashboard

  1. Images 페이지로 이동하세요.
  2. 검사하려는 태그를 선택하세요.
  3. Exceptions 탭을 여세요.

Docker Desktop

  1. Docker Desktop의 Images 보기를 여세요.
  2. Hub 탭을 여세요.
  3. 검사하려는 태그를 선택하세요.
  4. Exceptions 탭을 여세요.

CLI에서 예외 보기

docker scout cves <image>를 실행하면 CLI에서 취약점 예외가 강조 표시돼요. CVE가 예외로 억제되면 CVE ID 옆에 SUPPRESSED 라벨이 나타나요. 예외에 대한 세부 정보도 표시돼요.

[!IMPORTANT] CLI에서 예외를 보려면 CLI를 예외를 만드는 데 사용한 것과 같은 Docker 조직으로 구성해야 해요.

CLI용 조직을 구성하려면 다음을 실행하세요.

$ docker scout configure organization <organization>

<organization>을 Docker 조직 이름으로 바꾸세요.

--org 플래그를 사용해 명령별로 조직을 설정할 수도 있어요.

$ docker scout cves --org <organization> <image>

억제된 CVE를 출력에서 제외하려면 --ignore-suppressed 플래그를 사용하세요.

$ docker scout cves --ignore-suppressed <image>