LabHub

컨테이너 보안 · 이미지 취약점 · 퀴즈

퀴즈: 이미지 취약점

LabHub 에서 이어서 보기

문항 6개. 정답과 해설은 풀어 본 뒤에 보여 드립니다.

  1. Dockerfile 에서 `curl | tar xz` 로 설치한 바이너리가 스캔 결과와 SBOM 어디에도 나타나지 않습니다. 이유는?

    1. 정적 링크된 바이너리는 취약점이 없기 때문
    2. 스캐너는 패키지 관리자 메타데이터를 읽어 목록을 만드는데 그 방식으로 넣은 파일은 어떤 DB 에도 등록되지 않기 때문
    3. tar 로 푼 파일은 레이어에 저장되지 않기 때문
    4. 스캐너가 이미지를 실행해 보고 사용되지 않는다고 판단했기 때문
  2. `Total: 1247` 이던 스캔 결과에 `--ignore-unfixed --severity CRITICAL,HIGH` 를 걸었더니 `Total: 4` 가 됐습니다. 올바른 해석은?

    1. 안전해진 것은 없고, 지금 조치할 수 있는 항목만 남은 것이다
    2. 이미지가 실제로 안전해졌다
    3. 필터가 잘못 설정되어 결과가 누락됐다
    4. 나머지 1243건은 오탐이었다
  3. node:22(432 패키지) 대신 distroless/nodejs22(19 패키지)로 베이스를 바꾸는 조치의 성격으로 가장 정확한 것은?

    1. 이미지 구성 자체를 줄여 공격 표면을 없앤 것이며, 1,247개를 없애는 방법은 패치가 아니라 베이스 교체다
    2. 보고된 취약점을 하나씩 패치한 것이다
    3. 스캐너가 못 보게 탐지를 회피한 것이다
    4. 런타임 성능을 위한 최적화이며 보안과는 아무 관계가 없다
  4. CI 취약점 게이트 정책으로 가장 현실적인 것은?

    1. Critical 이 하나라도 있으면 무조건 실패시킨다
    2. 결과는 기록만 하고 실패시키지 않는다
    3. Low/Medium 까지 전부 실패시켜 기준을 통일한다
    4. 수정본이 존재하는 Critical/High 에서만 실패시키고, 예외에는 만료일을 붙인다
  5. CVE-2021-44228(epss 0.9444), CVE-2023-45853(epss 0.00412), CVE-2024-5535(epss 0.00196) 세 건의 CVSS 등급은 모두 Critical 입니다. 이 사실이 시사하는 것은?

    1. EPSS 는 신뢰할 수 없으므로 CVSS 만 봐야 한다
    2. Critical 등급은 모두 동시에 조치해야 한다
    3. EPSS 가 낮으면 취약점이 아니다
    4. CVSS 등급만으로는 우선순위를 정할 수 없고 악용 가능성, 노출 여부, 도달 가능성을 함께 봐야 한다
  6. SBOM 의 실질적 가치를 가장 잘 설명한 것은?

    1. 의존성을 미리 알아 빌드 시간을 단축한다
    2. 불필요한 패키지를 찾아 빼 주어 이미지 크기를 줄여 준다
    3. 찾아낸 취약점을 자동으로 패치해 준다
    4. 새 취약점이 터진 날, 40개 서비스 중 어디에 그 패키지가 몇 버전으로 들어 있는지 5분 안에 답할 수 있게 한다