자주 묻는 질문
자주 묻는 질문 (FAQ)
이 FAQ에는 HCP Vault Radar에 대해 자주 묻는 질문이 담겨 있어요.
출처: 문서
본문
- Q: Vault Radar는 왜 HMAC + Argon을 사용하나요?
- Q: 데이터베이스와 HMAC 키가 모두 유출되면 누군가 데이터베이스에 무차별 공격을 시작할 수 있지 않나요?
- Q: 심각도를 어떻게 계산하나요?
- Q: Vault Radar Secret Engine이 명시적으로 제외하는 것은 무엇인가요?
- Q: Vault Radar SaaS가 사용자 네트워크 내부의 데이터 소스를 HCP에서 직접 스캔하도록 허용 목록에 추가해야 하는 IP는 무엇인가요?
- Q: Vault Radar CLI와 Agent가 HCP와 인증하려면 어떤 방화벽 허용 목록이 필요한가요?
- Q: 오프라인 Vault Radar CLI는 어떤 시크릿 해셔 키를 사용하나요?
Q: Vault Radar는 왜 HMAC + Argon을 사용하나요?
Argon2id는 메모리 하드니스, 병렬성 안전성, 조정 가능한 파라미터를 제공하는 강력하고 안전한 해싱 알고리즘이에요. 수년간의 암호화 테스트와 분석을 거쳤으며, 크랙을 위한 컴퓨팅 비용이 증가해 무차별 공격에 저항합니다.
보안을 높이기 위해 Vault Radar는 Argon2id 해시 위에 "peppering"도 사용해요.
Q: 데이터베이스와 HMAC 키가 모두 유출되면 누군가 데이터베이스에 무차별 공격을 시작할 수 있지 않나요?
Argon2id의 주요 기능 중 하나는 무차별 공격에 대한 저항성이에요. 이러한 유형의 공격을 시도하는 것은 메모리와 CPU 모두에서 매우 비쌉니다.
Q: 심각도를 어떻게 계산하나요?
심각도는 특정 패턴에 대한 이벤트 규칙으로 재정의될 수 있지만, 이는 HCP 스캔에만 적용되고 CLI 오프라인 스캔에는 적용되지 않아요.
| 심각도 | 정의 |
|---|---|
| Critical | 위험 카테고리가 secret이고, 시크릿이 활성 상태이며, 시크릿이 데이터 소스의 최신 버전에 있음.위험 카테고리가 secret이고, 시크릿이 활성 상태이며, 시크릿이 시크릿 매니저의 최신 버전에 있음. |
| High | 위험 카테고리가 secret이고, 시크릿이 활성 상태이며, 시크릿이 데이터 소스의 최신 버전에 없음.위험 카테고리가 secret이고, 시크릿이 시크릿 매니저의 최신 버전에 있으며 활성 상태를 판단할 수 없음. |
| Medium | 다른 조건이 모두 충족되지 않으면 심각도는 기본적으로 medium으로 설정됨. |
| Low | 위험 카테고리가 PII임.위험에 특정 태그(예: secret_in_test_file, secret_in_example_file)가 있음. |
| Info | 위험 카테고리가 NIL임.위험에 특정 태그(예: ignore_rule, google_maps_api_key, inactive_secret)가 있음.위험 유형이 AwsAccessKeyId이고 활성 상태가 아님. |
Q: secret_in_test_file 태그를 할당하는 규칙은 무엇인가요?
- 위험이 위치한 파일 또는 (하위)디렉터리 이름에 "test"가 포함됨.
- 위험이 위치한 파일의 (하위)디렉터리 이름이 "mocks"로 시작함.
- 위험이 위치한 파일의 (하위)디렉터리 이름이 "qa"임.
Q: Radar Secret Engine이 명시적으로 제외하는 것은 무엇인가요?
- EXAMPLE 또는 TEST를 포함하는 키와 ID는 전혀 보고되지 않음.
- README 파일은 중요하지 않은 것으로 표시됨.
- 테스트 파일은 중요하지 않은 것으로 표시됨.
Q: Vault Radar SaaS가 사용자 네트워크 내부의 데이터 소스를 HCP에서 직접 스캔하도록 허용 목록에 추가해야 하는 IP는 무엇인가요?
Vault Radar HCP가 보안 네트워크 내부의 데이터 소스와 통신하려면 다음 IP 주소에서의 인바운드 접근을 허용해야 해요.
# Vault Radar Primary
3.213.172.245
44.215.93.123
34.226.175.235
# Vault Radar Failover
34.208.33.38
44.227.97.170
44.238.204.12
Q: Vault Radar CLI와 Agent가 HCP와 인증하려면 어떤 방화벽 허용 목록이 필요한가요?
사용자 네트워크 내부에서 아웃바운드 트래픽이 제한되어 있다면, Vault Radar Agent 및/또는 CLI가 HCP와 통신할 수 있도록 다음 FQDN(fully qualified domain names)을 허용해야 해요.
api.cloud.hashicorp.com
auth.idp.hashicorp.com
Q: 오프라인 Vault Radar CLI는 어떤 시크릿 해셔 키를 사용하나요?
CLI는 오프라인이므로 프로젝트의 시크릿 해셔 키를 검색하기 위해 HCP에 연락할 수 없어요. CLI는 이후 스캔에서 일관성을 위해 재사용할 자체 키를 설정하고 만든다. 구성은 $HOME/.vault-radar.json에 "secret_hasher_key" 키로 저장돼요. 예시:
{"secret_hasher_key":"LaTuHNZD/QFXGjuKcKYthNUGp6zwrqy/86R824tyfRU"}
더 알아보기 (Learn more)
- 보안 모델 — Vault Radar의 보안 모델과 아키텍처를 살펴봐요.
- 시크릿 수정하기 — 수정 권장 사항과 우선순위를 알아봐요.
- Vault Radar 개요 — Vault Radar의 전반적인 개념을 살펴봐요.