아티팩트 보호 개요

아티팩트 보호는 컨테이너 이미지 취약점을 감지하고 관리하는 보안 서비스입니다. 빌드 생성, 레지스트리 저장, 런타임 실행 중에 구성 가능한 보안 정책에 따라 컨테이너 이미지를 평가합니다.

주요 기능

아티팩트 보호는 컨테이너 수명 주기의 세 가지 주요 단계에서 취약점 정책을 시행합니다.

  • 빌드 시간 스캔: CI/CD 플랫폼 (예: Cloud Build, GitHub Actions, Jenkins)에 직접 통합되어 컨테이너가 빌드될 때 스캔합니다. 이미지가 보안 정책을 위반하면 이미지를 게시하기 전에 빌드가 실패합니다.
  • 레지스트리 승인 제어: Artifact Registry에 저장된 이미지를 평가합니다. Binary Authorization을 사용하여 아티팩트 보호는 규정을 준수하지 않는 이미지가 Google Kubernetes Engine (GKE) 클러스터에 배포되지 않도록 차단합니다.
  • 런타임 모니터링: GKE 클러스터에서 실행 중인 컨테이너를 지속적으로 모니터링하여 새로 공개된 취약점을 확인하고 Security Command Center의 발견 항목을 보강합니다.

보안 정책 시행

아티팩트 보호를 사용하면 다음과 같은 작업을 수행하여 환경을 보호하는 데 도움이 되는 중앙 집중식 취약점 정책을 정의할 수 있습니다.

  • 취약한 아티팩트 조기 차단: 개발자가 지정된 심각도 기준점을 초과하는 취약점이 포함된 컨테이너 이미지를 푸시하지 못하도록 방지합니다 (예: HIGH 또는 CRITICAL 취약점이 있는 이미지 차단).
  • 특정 패키지 및 CVE 제한: 특정 소프트웨어 패키지, 패키지 버전 또는 CVE (Common Vulnerabilities and Exposures)를 명시적으로 허용하거나 거부할 수 있습니다.
  • 예외 관리: 특정 CVE에 유예 기간을 제공하므로 보안을 영구적으로 손상시키지 않고 수정사항이 개발되는 동안 팀에서 계속 배포할 수 있습니다.
  • 보안 발견 항목 중앙 집중화: CI/CD 파이프라인, 아티팩트 레지스트리, 실행 중인 GKE 클러스터의 스캔 결과를 Security Command Center의 단일 뷰로 결합합니다.

타겟 역할 및 책임

아티팩트 보호는 다음 팀을 위해 설계되었습니다.

  • 보안 관리자: 중앙 집중식 취약점 정책을 정의하고 관리합니다.
  • DevOps 또는 플랫폼 엔지니어링팀: 빌드 파이프라인에 CI/CD 스캔 커넥터를 추가하고 GKE 승인 컨트롤러를 구성합니다.
  • 애플리케이션 개발자: 빌드 실패 로그를 보고 재배포 전에 취약한 종속 항목을 식별하고 업데이트합니다.

주요 용어 및 개념

  • CVE (Common Vulnerabilities and Exposures): 공개적으로 공개된 컴퓨터 보안 취약점으로, 고유 식별자가 할당됩니다.
  • SBOM (Software Bill of Materials): CVE 및 기타 보안 위험을 식별하는 데 사용되는 소프트웨어 구성요소 및 종속 항목의 머신 리더블 인벤토리입니다.
  • 아티팩트: 아티팩트 보호의 컨텍스트에서 CI/CD 파이프라인에 의해 빌드되거나 컨테이너 레지스트리에 저장된 컨테이너 이미지입니다.

대략적인 워크플로

아티팩트 보호 정책은 다음과 같은 세 가지 고유한 범위에 적용됩니다.

  • CI/CD 플랫폼: Cloud Build, GitHub Actions 또는 Jenkins 파이프라인
  • 레지스트리: Artifact Registry 저장소
  • 런타임: GKE 클러스터

환경을 보호하려면 다음 워크플로를 완료하세요.

  1. CI/CD 파이프라인의 정책을 만들려면 CI/CD 통합을 사용하여 CI/CD 환경에 커넥터를 만듭니다. 저장소 또는 GKE 클러스터의 경우 정책 구성 중에 정책 범위를 기본적으로 정의합니다.

  2. 아티팩트 보호 정책 구성 타겟 범위 (파이프라인, 레지스트리 또는 런타임)

  3. 정책에 대해 평가를 실행합니다.

    • 파이프라인: CI/CD 빌드가 실행되면 빌드 시간 스캔이 정책에 따라 컨테이너 이미지를 평가합니다. 이미지가 보안 정책을 위반하면 이미지를 게시하기 전에 빌드가 실패합니다. 개발자는 빌드 로그에서 실패 세부정보를 검토하고 종속 항목을 업데이트할 수 있습니다.
    • 레지스트리: Artifact Registry에 저장된 이미지를 배포하는 동안 레지스트리 승인 제어는 Binary Authorization을 사용하여 정책을 평가하고 규정을 준수하지 않는 이미지가 GKE 클러스터에 배포되지 않도록 차단합니다.
    • 런타임: 런타임 모니터링은 GKE 클러스터에서 실행 중인 컨테이너를 지속적으로 평가하여 새로 공개된 취약점을 확인하고 정책 위반에 대한 Security Command Center의 발견 항목을 보강합니다.

다음 단계

아티팩트 보호 정책을 구성하는 방법을 알아보세요.