Slack에서 비밀 스캔하기

Slack에서 비밀 스캔하기

Slack을 HCP Vault Radar의 데이터 소스로 연결하여 Slack 채널의 민감한 데이터와 비밀을 스캔할 수 있어요.

출처: 문서

본문

Slack을 HCP Vault Radar의 데이터 소스로 연결하여 Slack 채널의 민감한 데이터와 비밀을 스캔할 수 있어요.

HCP Vault Radar가 처음이라면 HCP Vault Radar 빠른 시작(quickstart) 튜토리얼 시리즈를 확인해 보세요.

사전 요구사항(Prerequisites)

  • 마켓플레이스에서 타사 앱을 설치할 Slack 권한.
  • HCP owner 또는 admin 역할을 가진 HCP IAM 사용자.
  • 배포되고 실행 중인 Vault Radar agent (agent 스캔 전용).

워크스페이스당 최대 5000개 채널 스캔: HCP Vault Radar를 사용하면 워크스페이스당 최대 5000개 채널을 스캔할 수 있어요. 채널이 5000개를 초과하면 Vault Radar는 가장 최근 활동이 있는 5000개 채널을 선택해요.

Slack 데이터 소스 추가하기 (HCP Vault Radar cloud 스캔 / agent 스캔 탭)

  1. HCP owner 또는 admin 역할을 가진 HCP IAM 사용자로 HCP 포털에 로그인해요.
  2. Vault Radar를 클릭해요.
  3. Settings를 클릭해요.
  4. Data Sources를 클릭해요.
  5. HCP Vault Radar Scan을 선택해요.
  6. Team Collaboration 아래에서 Slack을 클릭해요.
  7. Slack 앱을 설치하려면 Connect to Slack을 클릭해요. 이렇게 하면 Slack과의 OAuth 흐름이 시작돼요.
  8. 드롭다운 목록에서 Slack 워크스페이스를 선택하고 Allow Permission을 클릭한다. Slack 앱을 설치하려면 권한 필요: 선택한 워크스페이스에 앱을 설치할 권한이 없다면 Allow 버튼 대신 Submit Request 버튼이 보여요. Slack 워크스페이스 관리자와 협력해 앱 설치를 승인해 주세요. HCP Vault Radar는 Authenticated to Slack 메시지를 표시해요.
  9. Next를 클릭해요.
  10. All active channels 또는 Select channels to monitor 중 하나를 선택해요. 온보딩 워크플로우는 선택된 채널에 Slack 앱을 참여시켜요. 채널 수가 많으면 이 과정이 완료되는 데 몇 분이 걸릴 수 있어요.
  11. Finish를 클릭해 선택된 채널의 온보딩과 스캔을 시작해요.

Vault Radar agent 스캔은 직접 만든 Slack 앱을 사용해 Slack과 통합해요. Vault Radar에서 Slack을 데이터 소스로 추가하기 전에 Slack 앱을 만들어 주세요.

HCP Vault Radar agent에 대한 자세한 내용은 HCP Vault Radar operations 튜토리얼을 참조해 주세요.

Slack 앱 만들기

  1. 워크스페이스에서 앱을 만들 권한이 있는 계정으로 Slack에 로그인해요.
  2. api.slack.com/apps로 이동해요.
  3. Create New App을 클릭해요.
  4. From a manifest를 클릭해요.
  5. 앱을 설치할 워크스페이스를 선택하고 Next를 클릭해요.
  6. YAML 탭을 클릭해요.
  7. 다음 manifest를 입력하고, YOUR_PROJECT_ID를 HCP 프로젝트 ID로, 26번 줄의 YOUR_WORKSPACE_NAME을 Slack 워크스페이스 ID로 바꿔요. ``` display_information: name: Vault Radar Integration description: Slack integration for HashiCorp Vault Radar background_color: "#FFFFFF" features: bot_user: display_name: Vault Radar Bot always_online: true oauth_config: scopes: bot: - channels:history - channels:join - channels:read - users:read - users:read.email - files:read settings: event_subscriptions: request_url: https://api.cloud.hashicorp.com/2023-05-01/vault-radar/projects/YOUR_PROJECT_ID/api/webhook-events/code-servers/slack-cloud?org=YOUR_WORKSPACE_NAME bot_events: - app_uninstalled - channel_archive - channel_created - channel_deleted - channel_left - channel_rename - channel_unarchive - message.channels org_deploy_enabled: false socket_mode_enabled: false token_rotation_enabled: false
  8. Next를 클릭해요.
  9. 앱 구성을 검토하고 Create를 클릭해요.

OAuth 활성화 및 토큰 수집

  1. OAuth & Permissions로 이동해요.
  2. Install to Your Workspace를 클릭하면 새 페이지가 열려요.
  3. Allow를 클릭해요.
  4. Bot User OAuth Token을 복사해요.
  5. agent 호스트에 OAuth 토큰을 저장하는 환경 변수를 설정한다. 예시 셸 명령어: ``` export SLACK_OAUTH="xoxb-x...xxxx"
  6. Basic Information으로 다시 이동해요.
  7. Signing Secret을 복사해 안전하게 저장해요. 이 시크릿을 Vault Radar 구성에 사용할 거예요. Slack 앱이 Vault Radar에 연결할 준비가 됐어요.

데이터 소스 추가하기

  1. Vault Radar 데이터 소스를 구성할 권한이 있는 사용자로 HCP 포털에 로그인해요.
  2. Settings를 클릭하고 Data Sources를 선택해요.
  3. HCP Vault Radar Agent Scan을 선택해요.
  4. Team Collaboration 아래에서 Slack을 클릭해요.
  5. 다음 정보를 입력해요:
    • Enter your Slack workspace name: 이전 섹션에서 Slack 앱을 만든 Slack 워크스페이스의 이름.
    • Enter environment path to your Slack user OAuth token: agent 호스트에 Slack OAuth 토큰을 저장한 환경 변수 이름. 예시: ``` env://SLACK_OAUTH
    • Enter your Slack signing secret: Slack 앱 구성 페이지에서 복사한 signing secret.
  6. Next를 클릭해요.
  7. All active channels 또는 Select channels to monitor 중 하나를 선택해요.
  8. Finish를 클릭해 선택된 채널의 온보딩과 스캔을 시작해요.

이벤트 수신용 앱 검증

앱이 이벤트를 올바르게 수신하도록 구성됐는지 확인하려면 Slack 앱 구성 페이지로 돌아가요.

  1. 앱 관리 페이지에서 Event Subscriptions를 선택해요.
  2. Request URL이 Verified로 표시되는지 확인해요.

    메모: Request URL 옆에 Your URL didn't respond 메시지가 보이면 Retry를 클릭해요.

리소스에 그룹 할당하기

데이터 소스를 추가한 후에는 admin 역할을 가진 HCP 사용자가 각 데이터 소스 내의 모니터링되는 각 리소스에 그룹을 할당해야 해요. 각 리소스는 하나의 그룹에만 할당할 수 있어요.

메모: HCP IAM admin 역할을 가진 사용자는 다른 그룹의 구성원일 필요가 없어요. admin 역할의 계정은 Vault Radar에 대한 전체 접근 권한을 가져요.

아직 그룹이 없다면 Identity and Access Management groups 문서를 참조해 그룹을 만들어 주세요.

  1. Project 대시보드로 이동해요.
  2. Access control (IAM)을 클릭해요.
  3. Add new assignment를 클릭해요.
  4. Search for an assignee 검색 필드에서 그룹 이름을 검색해요.
  5. 검색 결과에서 그룹 이름을 클릭해요.
  6. Select service 풀다운 메뉴를 클릭하고 Vault Radar를 선택해요.
  7. Select role 풀다운 메뉴를 클릭하고 Vault Radar Developer 역할을 선택해요.
  8. Save를 클릭해요.
  9. Back to Dashboard를 클릭해요.
  10. Vault Radar를 클릭해요.
  11. Resources를 클릭해요.
  12. 그룹에 할당할 리소스를 선택하고 Assign groups를 클릭해요.
  13. Assign resource to group 풀다운 메뉴를 클릭해요.
  14. 리소스에 접근이 필요한 그룹을 선택해요.
  15. Viewer 또는 Contributor 역할 중 하나를 선택해요.
  16. OK를 클릭해요.

데이터 소스 업데이트하기

  1. Settings로 이동해요.
  2. Data sources를 클릭해요.
  3. 데이터 소스 오른쪽의 세로 줄임표를 클릭해요.
  4. 모니터링되는 데이터 소스를 업데이트하려면 Edit data sources를 클릭해요.
  5. 인증 방법을 업데이트하려면 Select authentication method 드롭다운에서 새 인증 방법을 선택해요.
  6. 토큰을 업데이트하려면 Edit data source host details를 클릭해요.
  7. 데이터 소스를 삭제하려면 Delete data source를 클릭해요.

튜토리얼(Tutorials)

환경에서 HCP Vault Radar를 평가하고 구현하는 방법을 튜토리얼로 배워보세요.

  • HCP Vault Radar quickstart - 가상의 커피 회사 HashiCups가 HCP Vault Radar를 온보딩하고 데이터 소스에서 비밀을 스캔하는 과정을 따라가요.
  • HCP Vault Radar operations - HashiCups 운영 팀이 Vault Radar agent로 데이터 소스를 스캔하고 HCP Vault와 결과를 연관지어 비밀을 관리하는 방법을 배워요.
  • HCP Vault Radar developer - HashiCups 개발자들이 비밀 노출을 이해하고 잠재적 위험을 식별하며 소프트웨어 개발 수명 주기 동안 유출된 비밀을 방지하는 방법을 배워요.

더 알아보기 (Learn more)