정책 평가

정책 평가 (Policy Evaluation)

Docker Scout의 정책 평가(Policy Evaluation)는 아티팩트에 대한 공급망 규칙을 정의하고 docker scout policy 명령으로 준수를 평가하게 해 줘요. 로컬에서, CI 파이프라인에서, 사용자 지정 Rego 정책으로, 또는 OCI 번들로 평가를 실행할 수 있어요. 정책 평가하기 참고.

정책 평가의 동작 방식 (How Policy Evaluation works)

docker scout policy를 실행하면 CLI가 이미지를 SBOM으로 인덱싱하고 CVE·VEX 데이터로 보강해요. 그런 다음 구성된 각 정책을 프로세스 내에서 그 데이터에 대해 평가해요. Scout 서비스로 데이터가 전송되지 않고, 대부분의 사용 사례에서 조직이 필요하지 않아요.

정책은 아티팩트가 충족해야 하는 이미지 품질 기준을 정의해요. 예를 들어 No copyleft licenses 정책은 copyleft 라이선스로 배포되는 패키지를 포함한 모든 이미지를 플래그해요. 이미지가 그런 패키지를 포함하면 해당 정책에 대해 비준수(non-compliant)예요.

정책 유형 (Policy types)

Docker Scout는 다음 내장 정책 유형을 포함해요.

각 정책 유형의 구성 옵션은 정책 평가하기를 참고하세요.

Severity-Based Vulnerability (심각도 기반 취약점)

Severity-Based Vulnerability 정책 유형은 아티팩트가 알려진 취약점에 노출되어 있는지 확인해요. 기본적으로 수정 버전이 있는 critical과 high 심각도 취약점을 플래그해요.

구성 가능한 파라미터에는 심각도 수준, 새로 공개된 CVE에 대한 유예 기간, 수정 가능한 것만 필터링, 패키지 유형 필터링이 포함돼요.

No copyleft licenses (copyleft 라이선스 없음)

No copyleft licenses 정책 유형은 이미지가 부적절한 라이선스로 배포되는 패키지를 포함하는지 확인해요. 플래그할 라이선스 목록을 구성하고 패키지 수준 예외를 추가할 수 있어요.

No outdated base images (오래된 베이스 이미지 없음)

No outdated base images 정책 유형은 사용하는 베이스 이미지가 최신인지 확인해요. 빌드한 태그가 사용 중인 것과 다른 다이제스트를 가리키면 이미지는 비준수예요.

이 정책이 성공적으로 평가되려면 이미지에 출처(provenance) 인증이 필요해요. 자세한 내용은 베이스 이미지 데이터 없음을 참고하세요.

High-Profile Vulnerabilities (고위험 취약점)

High-Profile Vulnerabilities 정책 유형은 이미지가 널리 알려진 영향력이 큰 CVE의 큐레이트된 목록(Log4Shell, Spring4Shell, XZ 백도어 포함)의 취약점을 포함하는지 확인해요. 목록은 새 고위험 취약점이 공개됨에 따라 갱신돼요.

어떤 CVE를 고위험으로 간주할지 구성하고 CISA의 Known Exploited Vulnerabilities 카탈로그 추적을 활성화할 수 있어요.

Supply Chain Attestations (공급망 인증)

Supply Chain Attestations 정책 유형은 이미지에 SBOMprovenance 인증이 있는지 확인해요. 어느 인증 유형이든 없으면 이미지는 비준수예요.

준수를 보장하려면 인증으로 빌드하세요.

$ docker buildx build --provenance=true --sbom=true -t <IMAGE> --push .

Default Non-Root User (기본 비-루트 사용자)

Default Non-Root User 정책 유형은 root 사용자로 실행되도록 구성된 이미지를 감지해요. USER Dockerfile 명령으로 런타임 스테이지의 기본 사용자를 비-루트로 설정하세요.

Approved Base Images (승인된 베이스 이미지)

Approved Base Images 정책 유형은 사용하는 베이스 이미지가 구성 가능한 glob 패턴 허용 목록과 일치하는지 보장해요. 베이스 이미지 참조가 허용된 패턴 중 어느 것과도 일치하지 않으면 이미지는 비준수예요.

이 정책이 성공적으로 평가되려면 이미지에 출처(provenance) 인증이 필요해요. 자세한 내용은 베이스 이미지 데이터 없음을 참고하세요.

베이스 이미지 데이터 없음 (No base image data)

No outdated base imagesApproved Base Images 정책은 빌드에 사용된 베이스 이미지를 결정하기 위해 provenance 인증이 필요해요. 그것이 없으면 이 정책들은 데이터 없음(No data) 을 보고해요.

Docker Scout가 항상 베이스 이미지 정보를 갖도록 빌드 시점에 provenance 인증을 첨부하세요.

$ docker buildx build --provenance=true -t <IMAGE> --push .