전역 무시 규칙(Global Ignore Rules) 작성하기
전역 무시 규칙(Global Ignore Rules) 작성하기
Vault Radar 무시 규칙(ignore rules)을 사용하면 일련의 규칙에 따라 특정 이벤트를 무시할 수 있어요. 이 페이지에서 경로, 파일, 비밀 유형 등에 대한 전역 무시 규칙을 작성하는 방법을 설명해 드릴게요.
출처: 문서
본문
전역 무시 규칙 작성하기
Vault Radar 무시 규칙을 사용하면 일련의 규칙을 바탕으로 특정 이벤트를 무시할 수 있습니다. 경로(path), 파일(file), 또는 비밀 유형(secret type)에 대한 무시 규칙을 만들 수 있습니다. Vault Radar는 모든 데이터 소스 또는 특정 데이터 소스에 규칙을 적용합니다.
모든 무시 규칙은 정규 표현식(regex)을 지원합니다. 이를 통해 하나의 무시 규칙에 regex를 추가해 여러 유형의 이벤트를 매칭할 수 있습니다.
무시 규칙 동작 (Ignore rule behavior)
무시 규칙을 추가해도 Vault Radar는 검사 중 민감한 데이터를 찾으면 여전히 이벤트를 생성합니다. 무시 규칙과 일치하는 모든 이벤트는 다음을 갖게 됩니다:
- 심각도(severity)가
INFO로 설정됩니다. - 무시 규칙(Ignore rule) 플래그가 추가됩니다.
- 상태(state)가 Not important로 설정됩니다.
전역 무시 규칙 설정하기
- Settings / Global Ignore Rules를 선택합니다.
- 다음 유형 중 하나를 선택합니다:
- Path ignore rules (경로 무시 규칙)
- Secret ignore rules (비밀 무시 규칙)
- Secret type ignore rules (비밀 유형 무시 규칙)
- Resource ignore rules (리소스 무시 규칙)
업데이트된 무시 규칙은 기존 이벤트에는 영향을 주지 않지만, 향후 검사의 이벤트에는 반영됩니다. 다음에 조정 검사(reconciliation scan), 온디맨드 검사(on-demand scan), PR 웹훅 검사(PR webhook scan) 등을 실행하면 이벤트가 업데이트된 무시 규칙에 따라 변경됩니다.
경로 무시 규칙 (Path ignore rules)
경로 기반 무시 규칙을 사용하면 문서용 디렉터리 같은 전체 경로나, 리소스 내의 특정 파일을 무시할 수 있습니다.
경로 무시 규칙 예시
디렉터리 안의 모든 파일을 무시합니다.
- paths:
- docs/*
디렉터리 안의 특정 파일을 무시합니다.
- paths:
- docs/index.mdx
비밀 무시 규칙 (Secret ignore rules)
비밀 무시 규칙을 사용하면 데이터 소스에서 사용되는 특정 비밀 값(예: 문서에서 사용되는 예시 비밀번호나 애플리케이션 내 도움말로 사용되는 값)을 무시할 수 있습니다.
비밀 무시 규칙 예시
- secret_values:
- WorstPasswordEver
비밀 유형 무시 규칙 (Secret type ignore rules)
비밀 유형 무시 규칙을 사용하면 데이터 소스에서 예상되는 기본 제공 이벤트 규칙을 무시할 수 있습니다. 비밀 유형 값은 모두 소문자로 입력합니다. 모든 이벤트 유형의 전체 목록은 HCP Portal의 Settings 섹션에 있는 Event rules를 참조하세요.
[!NOTE] HCP Portal의 이벤트 유형은 "Platform type of secret" 형식입니다. 전역 무시 규칙에 사용할 때는 모두 소문자로 변환하고 공백은 밑줄(
_)로 바꾸세요.
비밀 유형 무시 규칙 예시
- secret_types:
- aws_access_key_id
리소스 무시 규칙 (Resource ignore rules)
리소스 무시 규칙을 사용하면 모든 리소스가 아닌 특정 리소스(예: 특정 저장소)에 하나 이상의 무시 규칙을 구성할 수 있습니다. 무시 규칙은 중요하지 않은 알림이 많이 발생하지만 다른 저장소에서는 해당 이벤트를 무시하고 싶지 않은 저장소에 유용합니다.
리소스 무시 규칙 예시
- repo_url: https://example.com/directory/(subdirectoryA|subdirectoryB)
rules:
- secret_types:
- aws_access_key_id