컨테이너 보안 · 이미지 취약점 · 퀴즈
퀴즈: 이미지 취약점
문항 6개. 정답과 해설은 풀어 본 뒤에 보여 드립니다.
Dockerfile 에서 `curl | tar xz` 로 설치한 바이너리가 스캔 결과와 SBOM 어디에도 나타나지 않습니다. 이유는?
- 정적 링크된 바이너리는 취약점이 없기 때문
- 스캐너는 패키지 관리자 메타데이터를 읽어 목록을 만드는데 그 방식으로 넣은 파일은 어떤 DB 에도 등록되지 않기 때문
- tar 로 푼 파일은 레이어에 저장되지 않기 때문
- 스캐너가 이미지를 실행해 보고 사용되지 않는다고 판단했기 때문
`Total: 1247` 이던 스캔 결과에 `--ignore-unfixed --severity CRITICAL,HIGH` 를 걸었더니 `Total: 4` 가 됐습니다. 올바른 해석은?
- 안전해진 것은 없고, 지금 조치할 수 있는 항목만 남은 것이다
- 이미지가 실제로 안전해졌다
- 필터가 잘못 설정되어 결과가 누락됐다
- 나머지 1243건은 오탐이었다
node:22(432 패키지) 대신 distroless/nodejs22(19 패키지)로 베이스를 바꾸는 조치의 성격으로 가장 정확한 것은?
- 이미지 구성 자체를 줄여 공격 표면을 없앤 것이며, 1,247개를 없애는 방법은 패치가 아니라 베이스 교체다
- 보고된 취약점을 하나씩 패치한 것이다
- 스캐너가 못 보게 탐지를 회피한 것이다
- 런타임 성능을 위한 최적화이며 보안과는 아무 관계가 없다
CI 취약점 게이트 정책으로 가장 현실적인 것은?
- Critical 이 하나라도 있으면 무조건 실패시킨다
- 결과는 기록만 하고 실패시키지 않는다
- Low/Medium 까지 전부 실패시켜 기준을 통일한다
- 수정본이 존재하는 Critical/High 에서만 실패시키고, 예외에는 만료일을 붙인다
CVE-2021-44228(epss 0.9444), CVE-2023-45853(epss 0.00412), CVE-2024-5535(epss 0.00196) 세 건의 CVSS 등급은 모두 Critical 입니다. 이 사실이 시사하는 것은?
- EPSS 는 신뢰할 수 없으므로 CVSS 만 봐야 한다
- Critical 등급은 모두 동시에 조치해야 한다
- EPSS 가 낮으면 취약점이 아니다
- CVSS 등급만으로는 우선순위를 정할 수 없고 악용 가능성, 노출 여부, 도달 가능성을 함께 봐야 한다
SBOM 의 실질적 가치를 가장 잘 설명한 것은?
- 의존성을 미리 알아 빌드 시간을 단축한다
- 불필요한 패키지를 찾아 빼 주어 이미지 크기를 줄여 준다
- 찾아낸 취약점을 자동으로 패치해 준다
- 새 취약점이 터진 날, 40개 서비스 중 어디에 그 패키지가 몇 버전으로 들어 있는지 5분 안에 답할 수 있게 한다