vault-radar scan aws-s3 명령어
vault-radar scan aws-s3 명령어
scan aws-s3 명령어는 Amazon S3 버킷을 스캔하는 데 사용해요. 아직 베타(beta) 단계 기능이므로 프로덕션 워크플로우에서는 사용을 권장하지 않아요.
출처: 문서
본문
베타 기능: 이 기능은 현재 베타 릴리스로 제공돼요. 베타 기능은 안정적이지만 불완전할 수 있고 변경될 수 있어요. 프로덕션 워크플로우에서 베타 기능을 사용하는 것은 강력히 권장하지 않아요. 기능이 매끄럽게 동작하지 않거나 예기치 않은 문제가 발생할 수 있거든요.
메모: Vault Radar CLI 버전 0.20.0 이상이 설치되어 있어야 해요. 현재 CLI의 버전은
version명령어로 확인할 수 있어요.
scan aws-s3 명령어는 Amazon S3 버킷을 스캔하는 데 사용돼요.
인증(Authentication)
scan aws-s3 명령어는 버킷의 객체를 나열(list)하고 가져오기(get) 위한 권한이 필요해요. 아래는 이를 위한 간소화된 정책 문서예요.
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"s3:ListBucket",
"s3:GetObject"
],
"Resource": "*"
}
]
}
정책의 Resource는 스캔하고자 하는 버킷으로 제한할 수 있어요.
AWS로 인증하는 방법에 대한 더 자세한 내용은 AWS 인증(AWS Authentication)을 참조해 주세요.
사용법
Usage: vault-radar scan aws-s3 [options]
버킷의 모든 객체 스캔
버킷 내 모든 객체를 스캔하고 결과를 기본 형식인 CSV 파일로 작성해요.
$ vault-radar scan aws-s3 --bucket <BUCKET NAME> -r <REGION CODE> \
-o <PATH TO OUTPUT>.csv
버킷의 모든 객체를 스캔하고 JSON으로 출력
버킷 내 모든 객체를 스캔하고 결과를 JSON Lines 형식으로 작성해요.
$ vault-radar scan aws-s3 --bucket <BUCKET NAME> -r <REGION CODE> \
-o <PATH TO OUTPUT>.jsonl \
-f json
접두사(prefix)가 있는 버킷의 모든 객체 스캔
접두사로 시작하는 버킷 내 모든 객체를 스캔해요.
$ vault-radar scan aws-s3 --bucket <BUCKET NAME> -r <REGION CODE> \
--prefix <PREFIX> \
-o <PATH TO OUTPUT>.jsonl \
-f json
베이스라인 파일을 사용한 스캔
이전 스캔의 결과를 사용해 스캔을 수행하고 새로 바뀐 내용을 출력 파일에 작성해요. -b 옵션을 사용하면 이전 스캔에서 발견되지 않았던 새로운 위험만 보고돼요.
$ vault-radar scan aws-s3 --bucket <BUCKET NAME> -r <REGION CODE> \
-b <PATH TO BASELINE>.csv \
-o <PATH TO OUTPUT>.csv
메모: 이전 스캔과 현재 스캔이 "유사"할 것으로 기대해요. 예를 들어 둘 다 최신 버전 또는 히스토리 스캔이고 같은 출력 형식이어야 해요.
Vault 인덱스 파일을 사용한 스캔
생성된 vault 인덱스를 사용해 스캔을 수행하고 결과를 출력 파일로 작성해요. 이 모드에서는 위험이 이전에 Vault에서 발견된 적이 있다면 스캔 결과에 Vault 내 위치도 함께 보고돼요.
$ vault-radar scan aws-s3 --bucket <BUCKET NAME> -r <REGION CODE> \
-o <PATH TO OUTPUT>.csv \
--index-file <PATH TO VAULT INDEX>.jsonl
Vault 인덱스를 생성하는 방법을 확인해 보세요.
HCP 연결 시 스캔 동작
scan 명령어는 스캔 간 일관성을 유지하기 위해 클라우드의 공유 솔트로 해시를 생성하려면 HCP 클라우드 연결이 필요해요. 필요한 HCP 연결 정보를 채우려면 HCP 업로드 페이지를 참조해 주세요.
스캔 시 발견할 비밀 수 제한
정의된 비밀 수가 발견되면 스캔을 중지해요.
$ vault-radar scan aws-s3 --bucket <BUCKET NAME> -r <REGION CODE> \
-o <PATH TO OUTPUT>.csv \
-l <NUM OF SECRETS>
스캔 시 객체 수 제한
정의된 객체 수가 스캔되면 스캔을 중지해요.
$ vault-radar scan aws-s3 --bucket <BUCKET NAME> -r <REGION CODE> \
-o <PATH TO OUTPUT>.csv \
--object-limit <NUM OF OBJECTS>
더 알아보기 (Learn more)
- AWS 인증 설정 — AWS 자격 증명을 구성하는 방법을 확인해요.
- S3 스캐닝 데이터 소스 추가하기 — S3 스캔 대상을 연결하는 방법을 살펴봐요.
- CLI 시작하기 — 주요 명령어 목록을 둘러봐요.