본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.
Container Security; 컨테이너 보안
컨테이너의 이미지·런타임·오케스트레이션 계층에서 발생하는 위협을 막기 위한 보안 활동이다.

컨테이너는 호스트 운영체제의 커널을 공유하고 네임스페이스·cgroup으로 격리되는 경량 실행 단위이다. 하이퍼바이저 기반 가상 머신보다 격리 수준이 약하므로, 커널 공유·이미지 신뢰·권한 관리가 핵심 보안 과제가 된다. 도커와 쿠버네티스로 대표되는 컨테이너 환경은 빌드-배포-실행 파이프라인 전 단계에서 보안을 적용하는 클라우드 보안의 핵심 영역이다.

위협 설명
이미지 취약점 베이스 이미지나 포함된 패키지에 알려진 CVE가 존재하는 경우
구성 오류(Misconfiguration) 안전하지 않은 기본 설정, 불필요한 포트 개방, 루트 실행 등 잘못된 설정
과도한 권한 --privileged 컨테이너, 호스트 볼륨 마운트, 위험한 Capability 부여로 최소 권한 원칙을 위반하는 경우
비밀정보 노출 이미지 레이어나 환경변수에 API 키·비밀번호가 평문으로 포함되는 경우
런타임 탈출(Container Escape) 커널 취약점이나 잘못된 설정을 악용해 컨테이너에서 호스트로 탈출하는 공격
구분 대응
이미지 스캐닝 Trivy 등으로 이미지의 취약점·SBOM·비밀정보·구성 오류를 배포 전에 점검한다.
최소 권한 비루트 사용자 실행, --privileged 금지, 불필요한 Capability 제거로 최소 권한 원칙을 적용한다.
격리 강화 네임스페이스·cgroup으로 자원을 격리하고, seccomp로 시스템 콜을 제한하며, AppArmor·SELinux로 강제 접근통제를 적용한다.
레지스트리 서명 이미지에 서명(예: Cosign)을 부여하고 레지스트리에서 서명 검증 후에만 배포한다.

Trivy는 Aqua Security가 개발한 오픈소스(Apache-2.0 라이선스) 보안 스캐너로, 컨테이너 이미지·파일시스템·Git 저장소·쿠버네티스 클러스터를 대상으로 취약점, 구성 오류, 비밀정보, 라이선스를 검사한다.

trivy image python:3.4-alpine
trivy fs --scanners vuln,secret,misconfig myproject/
trivy k8s --report summary cluster

ScoutSuite는 NCC Group이 개발한 멀티클라우드 보안 감사 도구(GPL-2.0)로, AWS·Azure·GCP 등 클라우드 제공자의 API로 계정 설정을 수집하여 보안 위험을 대화형 HTML 보고서로 제공한다. 컨테이너 자체보다 컨테이너가 올라가는 클라우드 계정의 설정 위험을 평가하는 데 쓰인다.

인스턴스 메타데이터와 SSRF

편집 원본 편집

클라우드 인스턴스는 169.254.169.254 주소의 인스턴스 메타데이터 서비스(IMDS)로 자격증명·설정 정보를 제공한다. 컨테이너 내부 애플리케이션에 서버 측 요청 위조(SSRF) 취약점이 있으면 공격자가 이 주소로 요청을 유도하여 임시 자격증명을 탈취할 수 있다. AWS의 IMDSv2는 PUT으로 세션 토큰을 먼저 발급받아 이후 GET 요청 헤더에 포함하도록 강제하고, 응답 홉 제한(hop limit) 기본값을 1로 두어 SSRF·리버스 프록시를 통한 우회를 완화한다.

TOKEN=`curl -X PUT "http://169.254.169.254/latest/api/token" -H "X-aws-ec2-metadata-token-ttl-seconds: 21600"`
curl -H "X-aws-ec2-metadata-token: $TOKEN" http://169.254.169.254/latest/meta-data/
  • 2027~2029 출제기준에 클라우드·컨테이너 보안이 신규 반영되었으므로 위협-대응 대응표를 정리해 둔다.
  • privileged 컨테이너·과도한 Capability는 런타임 탈출로 이어지는 대표 위험이며 최소 권한 원칙이 핵심 대응이다.
  • seccomp(시스템 콜 제한)와 AppArmor·SELinux(강제 접근통제)의 역할 차이를 구분한다.
  • IMDS(169.254.169.254)와 SSRF의 연계, IMDSv2 토큰 방식의 방어 원리를 이해한다.