HCP Packer SBOM 관리

HCP Packer SBOM 관리

이 주제는 소프트웨어 자재명세서(SBOM) 파일을 업로드하고, HCP Packer 레지스트리의 아티팩트 버전과 연결하고, 알려진 취약점을 검토하는 방법을 설명해요.

출처: 문서

본문

요구사항

SBOM 파일을 업로드하고 다운로드하려면 Standard 에디션 레지스트리가 필요해요. 레지스트리 등급을 보고 변경하는 방법은 레지스트리 관리를 참고해 주세요.

개요

소프트웨어 자재명세서는 아티팩트의 패키지 메타데이터 참조를 저장하며, 보안 및 규정 준수 감사에 유용해요. hcp-sbom provisioner 또는 HCP Packer 레지스트리 API를 사용해 기존 SBOM 파일을 HCP Packer에 업로드하고 아티팩트 버전과 연결할 수 있어요.

HCP Packer는 SBOM을 자동으로 스캔해 알려진 취약점을 탐지하고 각 버킷에 대한 보고서를 생성해요.

소프트웨어 자재명세서 만들기

Packer는 SBOM 파일을 생성하지 않으므로, 반드시 타사 도구를 사용해 만들어야 해요. HCP Packer는 SBOM 파일이 SPDX 또는 CycloneDX 형식이어야 해요. provisioner를 사용하는 예시 Packer 템플릿은 Packer 아티팩트 패키지 자재명세서 추적하기 튜토리얼을 참고해 주세요.

소프트웨어 자재명세서 업로드하기

hcp-sbom provisioner를 사용하거나 HCP Packer API를 사용해 SBOM 파일을 HCP Packer 레지스트리에 업로드할 수 있어요.

provisioner로 업로드하기

Packer 템플릿에서 hcp-sbom provisioner를 사용해 아티팩트의 SBOM을 HCP Packer 레지스트리에 업로드할 수 있어요.

  1. Packer 템플릿에 hcp-sbom provisioner를 추가해요. 예를 들어:
provisioner "hcp-sbom" {
  source = "/tmp/sbom-cyclonedx-0.3.json"
}

자세한 내용은 hcp-sbom provisioner 참조를 참고해 주세요.

  1. packer init 명령을 실행해 provisioner를 설치해요.
  2. packer build를 실행해 SBOM 파일을 업로드해요.

API로 업로드하기

이 API 엔드포인트에 대한 자세한 내용은 UploadSboms API 참조를 참고해 주세요. 이 API는 Packer 빌드 중에 호출해야 해요. Packer가 빌드를 완료한 후에는 SBOM을 아티팩트와 연결할 수 없어요.

아티팩트 소프트웨어 자재명세서 다운로드하기

UI 또는 API를 사용해 HCP Packer 레지스트리에서 SBOM에 대한 정보를 보고 SBOM 파일을 다운로드할 수 있어요.

HCP Packer에서 패키지 보기

아티팩트의 버전 빌드 개요 페이지에서 HCP Packer는 Packages 섹션 아래에 모든 패키지, 그 버전, 그리고 포함된 SBOM을 나열해요. Search package names 텍스트 상자로 패키지를 이름별로 필터링할 수 있어요.

UI에서 다운로드하기

  1. 아티팩트의 버전 빌드 개요 페이지를 열어요.
  2. Download SBOM 드롭다운을 클릭하고 다운로드할 SBOM을 선택해요.

API로 다운로드하기

HCP Packer 레지스트리 API를 사용해 SBOM 파일을 다운로드하려면 /GetSbom HCP Packer API 엔드포인트에 GET 요청을 보내요. 자세한 내용은 GetSbom API 문서를 참고해 주세요.

취약점에 대한 SBOM 검토하기

참고: CVE 스캔 및 보고는 공개 베타로 제공되고 있어요.

SBOM을 아티팩트 빌드와 연결하면 HCP Packer는 각 패키지 버전을 알려진 Common Vulnerabilities and Exposures(CVE) 데이터베이스와 자동으로 비교해요. 이 데이터베이스는 자주 업데이트되므로, HCP Packer는 매일 UTC 오전 12:00에 레지스트리의 각 SBOM을 자동으로 스캔해요.

아티팩트의 알려진 취약점을 검토하려면 다음 단계를 완료해 주세요:

  1. 버킷의 개요 페이지를 열어요.
  2. 왼쪽 탐색 패널에서 Vulnerabilities를 클릭해요.

HCP Packer는 가장 위험한 패키지, 가장 영향을 많이 받는 채널 요약, 심각도별 CVE 분석을 보여 줘요. 이 요약 아래에서 HCP Packer는 버킷에 영향을 주는 모든 알려진 CVE, 영향을 받는 패키지 이름, 취약점이 포함된 패키지 버전을 나열해요.

더 알아보기