취약점 예외 관리하기
취약점 예외 관리하기
컨테이너 이미지에서 발견된 취약점은 때로 추가 컨텍스트가 필요해요. 이미지가 취약한 패키지를 포함한다고 해서 그 취약점이 악용 가능하다는 뜻은 아니에요. Docker Scout의 Exceptions(예외) 는 수용된 위험을 인지하거나 이미지 분석의 오탐(false positives)을 다루게 해 줘요.
적용되지 않는 취약점을 부정함으로써, 자신과 이미지의 다운스트림 소비자가 이미지 맥락에서 취약점의 보안 영향을 더 쉽게 이해할 수 있게 만들 수 있어요.
Docker Scout에서 예외는 결과에 자동으로 반영돼요. 이미지에 CVE를 적용 불가로 표시하는 예외가 있으면 해당 CVE는 분석 결과에서 제외돼요.
예외 만들기
이미지에 대한 예외를 만들려면:
예외를 만드는 권장 방법은 Docker Scout Dashboard나 Docker Desktop을 사용하는 거예요. GUI는 예외 생성을 위한 사용자 친화적인 인터페이스를 제공해요. 또한 여러 이미지 또는 조직 전체에 대한 예외를 한 번에 만들 수 있게 해 줘요.
예외 보기
이미지의 예외를 보려면 적절한 권한이 필요해요.
- GUI로 만든 예외는 Docker 조직의 구성원에게 보여요. 인증되지 않은 사용자나 조직 구성원이 아닌 사용자는 이 예외를 볼 수 없어요.
- VEX 문서로 만든 예외는 VEX 문서가 이미지 매니페스트나 이미지 파일시스템에 저장되므로 이미지를 pull할 수 있는 누구에게나 보여요.
Docker Scout Dashboard 또는 Docker Desktop에서 예외 보기
Docker Scout Dashboard의 Vulnerabilities 페이지의 Exceptions 탭은 조직의 모든 이미지에 대한 모든 예외를 나열해요. 여기서 각 예외, 억제되는 CVE, 예외가 적용되는 이미지, 예외 유형과 생성 방법 등에 대한 자세한 내용을 볼 수 있어요.
GUI로 만든 예외의 경우 작업 메뉴를 선택해 예외를 편집하거나 제거할 수 있어요.
특정 이미지 태그의 모든 예외를 보려면:
Docker Scout Dashboard
- Images 페이지로 이동하세요.
- 검사하려는 태그를 선택하세요.
- Exceptions 탭을 여세요.
Docker Desktop
- Docker Desktop의 Images 보기를 여세요.
- Hub 탭을 여세요.
- 검사하려는 태그를 선택하세요.
- Exceptions 탭을 여세요.
CLI에서 예외 보기
docker scout cves <image>를 실행하면 CLI에서 취약점 예외가 강조 표시돼요. CVE가 예외로 억제되면 CVE ID 옆에 SUPPRESSED 라벨이 나타나요. 예외에 대한 세부 정보도 표시돼요.
[!IMPORTANT] CLI에서 예외를 보려면 CLI를 예외를 만드는 데 사용한 것과 같은 Docker 조직으로 구성해야 해요.
CLI용 조직을 구성하려면 다음을 실행하세요.
$ docker scout configure organization <organization>
<organization>을 Docker 조직 이름으로 바꾸세요.
--org플래그를 사용해 명령별로 조직을 설정할 수도 있어요.$ docker scout cves --org <organization> <image>
억제된 CVE를 출력에서 제외하려면 --ignore-suppressed 플래그를 사용하세요.
$ docker scout cves --ignore-suppressed <image>