위험 심각도(Risk Severity)
위험 심각도(Risk Severity)
Vault Radar가 위험(risk)을 발견하면, 사용자가 어떤 위험을 먼저 해결(remediate)해야 할지 우선순위를 정할 수 있도록 위험에 심각도를 할당해요. 이 페이지에서는 각 심각도 수준의 정의를 설명해 드릴게요.
출처: 문서
본문
위험 심각도
Vault Radar가 위험을 발견하면, 사용자가 어떤 위험을 먼저 해결할지 우선순위를 정하도록 돕기 위해 위험에 심각도를 할당하려고 합니다.
위험 심각도 정의
Critical (치명적)
위험 범주가 어떤 유형의 비밀(secret)이고, 그 비밀이 활성 상태이며, 리소스 내 콘텐츠의 최신 버전이나 시크릿 매니저(secret manager)에 있다는 뜻입니다.
High (높음)
위험 범주가 어떤 유형의 비밀이고, 그 비밀이 활성 상태이지만 리소스 내 콘텐츠의 최신 버전에는 없는 경우입니다. 또한 위험 범주가 어떤 유형의 비밀이고, 활성 상태(activeness)는 알 수 없지만 시크릿 매니저의 최신 버전에 있는 경우를 뜻할 수도 있습니다.
Medium (중간)
항목이 다른 어떤 조건도 충족하지 못하면 Vault Radar는 기본적으로 심각도를 medium으로 설정합니다.
Low (낮음)
Vault Radar는 다음 조건 중 하나를 충족하면 위험을 low로 설정합니다:
- 위험 범주가 개인 식별 정보(PII, Personally Identifiable Information)인 경우
- 위험이 특정 태그를 가진 경우 (예:
TagSecretInTestFile,TagSecretInExampleFile)
Info (정보)
Vault Radar는 다음 조건 중 하나를 충족하면 위험을 info로 설정합니다:
- 위험 범주가 배타적이지 않은 언어(NIL, non-inclusive language)인 경우
- 위험이 특정 태그를 가진 경우 (예:
TagIgnoreRule,TagGoogleMapsApiKey,TagInactiveSecret) - 위험 범주가
AwsAccessKeyId이고 위험이 활성 상태가 아닌 경우