아티팩트 보호 개요

아티팩트 보호는 컨테이너 이미지 취약점을 감지하고 관리하는 보안 서비스입니다. 빌드 생성, 레지스트리 저장, 런타임 실행 중에 구성 가능한 보안 정책을 기준으로 컨테이너 이미지를 평가합니다.

주요 기능

아티팩트 보호는 컨테이너 수명 주기의 세 가지 주요 단계에서 취약점 정책을 시행합니다.

  • 빌드 시간 검사: CI/CD 플랫폼 (예: Cloud Build, GitHub Actions, Jenkins)에 직접 통합되어 컨테이너가 빌드될 때 컨테이너를 검사합니다. 이미지가 보안 정책을 위반하면 이미지를 게시하기 전에 빌드가 실패합니다.
  • 레지스트리 승인 제어: Artifact Registry에 저장된 이미지를 평가합니다. Binary Authorization을 사용하면 아티팩트 보호가 규정을 준수하지 않는 이미지가 Google Kubernetes Engine (GKE) 클러스터에 배포되지 않도록 차단합니다.
  • 런타임 모니터링: GKE 클러스터에서 실행 중인 컨테이너를 지속적으로 모니터링하여 새로 공개된 취약점을 확인하고 Security Command Center의 발견 항목을 보강합니다.

보안 정책 시행

아티팩트 보호를 사용하면 다음을 수행하여 환경을 보호하는 데 도움이 되는 중앙 집중식 취약점 정책을 정의할 수 있습니다.

  • 취약한 아티팩트의 조기 차단: 개발자가 지정된 심각도 기준점을 초과하는 취약점이 포함된 컨테이너 이미지를 푸시하지 못하도록 방지합니다 (예: HIGH 또는 CRITICAL 취약점이 있는 이미지 차단).
  • 특정 패키지 및 CVE 제한: 특정 소프트웨어 패키지, 패키지 버전 또는 일반적인 취약점 및 노출 (CVE)을 명시적으로 허용하거나 거부할 수 있습니다.
  • 예외 관리: 팀이 보안을 영구적으로 훼손하지 않고 수정사항이 개발되는 동안 계속 배포할 수 있도록 특정 CVE에 유예 기간을 제공합니다.
  • 보안 발견 항목 중앙 집중화: CI/CD 파이프라인, 아티팩트 레지스트리, 실행 중인 GKE 클러스터의 스캔 결과를 Security Command Center의 단일 뷰로 결합합니다.

타겟 역할 및 책임

아티팩트 보호는 다음 팀을 위해 설계되었습니다.

  • 보안 관리자: 중앙 집중식 취약점 정책을 정의하고 관리합니다.
  • DevOps 또는 플랫폼 엔지니어링팀: 빌드 파이프라인에 CI/CD 스캔 커넥터를 추가하고 GKE 승인 컨트롤러를 구성합니다.
  • 애플리케이션 개발자: 빌드 실패 로그를 확인하여 취약한 종속 항목을 식별하고 업데이트한 후 다시 배포합니다.

주요 용어 및 개념

  • Common Vulnerabilities and Exposures (CVE): 고유 식별자가 할당된 공개적으로 공개된 컴퓨터 보안 취약점입니다.
  • 소프트웨어 자재명세서 (SBOM): CVE 및 기타 보안 위험을 식별하는 데 사용되는 소프트웨어 구성요소 및 종속 항목의 기계 판독 가능 인벤토리입니다.
  • 아티팩트: 아티팩트 보호의 컨텍스트에서 CI/CD 파이프라인에 의해 빌드되거나 컨테이너 레지스트리에 저장된 컨테이너 이미지입니다.

대략적인 워크플로

아티팩트 보호 정책은 다음과 같은 세 가지 범위에 적용됩니다.

  • CI/CD 플랫폼: Cloud Build, GitHub Actions 또는 Jenkins 파이프라인
  • 레지스트리: Artifact Registry 저장소입니다.
  • 런타임: GKE 클러스터

환경을 보호하려면 다음 워크플로를 완료하세요.

  1. CI/CD 파이프라인의 정책을 만들려면 CI/CD 통합을 사용하여 CI/CD 환경에 커넥터를 만드세요. 저장소 또는 GKE 클러스터의 경우 정책 구성 중에 기본적으로 정책 범위를 정의합니다.

  2. 타겟 범위 (파이프라인, 레지스트리 또는 런타임)에 대해 아티팩트 보호 정책을 구성합니다.

  3. 정책에 대한 평가를 실행합니다.

    • 파이프라인: CI/CD 빌드가 실행되면 빌드 시간 스캔이 정책에 따라 컨테이너 이미지를 평가합니다. 이미지가 보안 정책을 위반하면 이미지를 게시하기 전에 빌드가 실패합니다. 개발자는 빌드 로그에서 실패 세부정보를 검사하고 종속 항목을 업데이트할 수 있습니다.
    • 레지스트리: Artifact Registry에 저장된 이미지를 배포하는 동안 레지스트리 승인 제어는 Binary Authorization을 사용하여 정책을 평가하고 정책을 준수하지 않는 이미지가 GKE 클러스터에 배포되지 않도록 차단합니다.
    • 런타임: 런타임 모니터링은 새로 공개된 취약점에 대해 GKE 클러스터에서 실행 중인 컨테이너를 지속적으로 평가하고 정책 위반에 대한 Security Command Center의 발견 항목을 보강합니다.

다음 단계

아티팩트 보호 정책 구성 방법 알아보기