vault-radar scan aws-s3 명령어

vault-radar scan aws-s3 명령어

scan aws-s3 명령어는 Amazon S3 버킷을 스캔하는 데 사용해요. 아직 베타(beta) 단계 기능이므로 프로덕션 워크플로우에서는 사용을 권장하지 않아요.

출처: 문서

본문

베타 기능: 이 기능은 현재 베타 릴리스로 제공돼요. 베타 기능은 안정적이지만 불완전할 수 있고 변경될 수 있어요. 프로덕션 워크플로우에서 베타 기능을 사용하는 것은 강력히 권장하지 않아요. 기능이 매끄럽게 동작하지 않거나 예기치 않은 문제가 발생할 수 있거든요.

메모: Vault Radar CLI 버전 0.20.0 이상이 설치되어 있어야 해요. 현재 CLI의 버전은 version 명령어로 확인할 수 있어요.

scan aws-s3 명령어는 Amazon S3 버킷을 스캔하는 데 사용돼요.

인증(Authentication)

scan aws-s3 명령어는 버킷의 객체를 나열(list)하고 가져오기(get) 위한 권한이 필요해요. 아래는 이를 위한 간소화된 정책 문서예요.

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "s3:ListBucket",
                "s3:GetObject"
            ],
            "Resource": "*"
        }
    ]
}

정책의 Resource는 스캔하고자 하는 버킷으로 제한할 수 있어요.

AWS로 인증하는 방법에 대한 더 자세한 내용은 AWS 인증(AWS Authentication)을 참조해 주세요.

사용법

Usage: vault-radar scan aws-s3 [options]

버킷의 모든 객체 스캔

버킷 내 모든 객체를 스캔하고 결과를 기본 형식인 CSV 파일로 작성해요.

$ vault-radar scan aws-s3 --bucket <BUCKET NAME> -r <REGION CODE> \
    -o <PATH TO OUTPUT>.csv

버킷의 모든 객체를 스캔하고 JSON으로 출력

버킷 내 모든 객체를 스캔하고 결과를 JSON Lines 형식으로 작성해요.

$ vault-radar scan aws-s3 --bucket <BUCKET NAME> -r <REGION CODE> \
    -o <PATH TO OUTPUT>.jsonl \
    -f json

접두사(prefix)가 있는 버킷의 모든 객체 스캔

접두사로 시작하는 버킷 내 모든 객체를 스캔해요.

$ vault-radar scan aws-s3 --bucket <BUCKET NAME> -r <REGION CODE> \
    --prefix <PREFIX> \
    -o <PATH TO OUTPUT>.jsonl \
    -f json

베이스라인 파일을 사용한 스캔

이전 스캔의 결과를 사용해 스캔을 수행하고 새로 바뀐 내용을 출력 파일에 작성해요. -b 옵션을 사용하면 이전 스캔에서 발견되지 않았던 새로운 위험만 보고돼요.

$ vault-radar scan aws-s3 --bucket <BUCKET NAME> -r <REGION CODE> \
    -b <PATH TO BASELINE>.csv \
    -o <PATH TO OUTPUT>.csv

메모: 이전 스캔과 현재 스캔이 "유사"할 것으로 기대해요. 예를 들어 둘 다 최신 버전 또는 히스토리 스캔이고 같은 출력 형식이어야 해요.

Vault 인덱스 파일을 사용한 스캔

생성된 vault 인덱스를 사용해 스캔을 수행하고 결과를 출력 파일로 작성해요. 이 모드에서는 위험이 이전에 Vault에서 발견된 적이 있다면 스캔 결과에 Vault 내 위치도 함께 보고돼요.

$ vault-radar scan aws-s3 --bucket <BUCKET NAME> -r <REGION CODE> \
    -o <PATH TO OUTPUT>.csv \
    --index-file <PATH TO VAULT INDEX>.jsonl

Vault 인덱스를 생성하는 방법을 확인해 보세요.

HCP 연결 시 스캔 동작

scan 명령어는 스캔 간 일관성을 유지하기 위해 클라우드의 공유 솔트로 해시를 생성하려면 HCP 클라우드 연결이 필요해요. 필요한 HCP 연결 정보를 채우려면 HCP 업로드 페이지를 참조해 주세요.

스캔 시 발견할 비밀 수 제한

정의된 비밀 수가 발견되면 스캔을 중지해요.

$ vault-radar scan aws-s3 --bucket <BUCKET NAME> -r <REGION CODE> \
    -o <PATH TO OUTPUT>.csv \
    -l <NUM OF SECRETS>

스캔 시 객체 수 제한

정의된 객체 수가 스캔되면 스캔을 중지해요.

$ vault-radar scan aws-s3 --bucket <BUCKET NAME> -r <REGION CODE> \
    -o <PATH TO OUTPUT>.csv \
    --object-limit <NUM OF OBJECTS>

더 알아보기 (Learn more)