위험 심각도(Risk Severity)

위험 심각도(Risk Severity)

Vault Radar가 위험(risk)을 발견하면, 사용자가 어떤 위험을 먼저 해결(remediate)해야 할지 우선순위를 정할 수 있도록 위험에 심각도를 할당해요. 이 페이지에서는 각 심각도 수준의 정의를 설명해 드릴게요.

출처: 문서

본문

위험 심각도

Vault Radar가 위험을 발견하면, 사용자가 어떤 위험을 먼저 해결할지 우선순위를 정하도록 돕기 위해 위험에 심각도를 할당하려고 합니다.

위험 심각도 정의

Critical (치명적)

위험 범주가 어떤 유형의 비밀(secret)이고, 그 비밀이 활성 상태이며, 리소스 내 콘텐츠의 최신 버전이나 시크릿 매니저(secret manager)에 있다는 뜻입니다.

High (높음)

위험 범주가 어떤 유형의 비밀이고, 그 비밀이 활성 상태이지만 리소스 내 콘텐츠의 최신 버전에는 없는 경우입니다. 또한 위험 범주가 어떤 유형의 비밀이고, 활성 상태(activeness)는 알 수 없지만 시크릿 매니저의 최신 버전에 있는 경우를 뜻할 수도 있습니다.

Medium (중간)

항목이 다른 어떤 조건도 충족하지 못하면 Vault Radar는 기본적으로 심각도를 medium으로 설정합니다.

Low (낮음)

Vault Radar는 다음 조건 중 하나를 충족하면 위험을 low로 설정합니다:

  • 위험 범주가 개인 식별 정보(PII, Personally Identifiable Information)인 경우
  • 위험이 특정 태그를 가진 경우 (예: TagSecretInTestFile, TagSecretInExampleFile)

Info (정보)

Vault Radar는 다음 조건 중 하나를 충족하면 위험을 info로 설정합니다:

  • 위험 범주가 배타적이지 않은 언어(NIL, non-inclusive language)인 경우
  • 위험이 특정 태그를 가진 경우 (예: TagIgnoreRule, TagGoogleMapsApiKey, TagInactiveSecret)
  • 위험 범주가 AwsAccessKeyId이고 위험이 활성 상태가 아닌 경우

더 알아보기 (Learn more)