4.2. 위험 보기에서 보안 정책 생성
위험 보기에서 배포의 위험을 평가하는 동안 로컬 페이지 필터링을 적용할 때 사용 중인 필터링 기준에 따라 새로운 보안 정책을 생성할 수 있습니다.
절차
- RHACS 포털로 이동하여 탐색 메뉴에서 Risk 를 선택합니다.
- 정책을 생성할 로컬 페이지 필터링 기준을 적용합니다.
- 새 정책을 선택하고 필수 필드를 입력하여 새 정책을 생성합니다.
4.2.1. Kubernetes용 Red Hat Advanced Cluster Security가 필터링 기준을 정책 기준으로 변환하는 방법 이해
위험 보기에서 새 보안 정책을 생성할 때 사용하는 필터링 기준에 따라 모든 기준이 새 정책에 직접 적용되는 것은 아닙니다.
Kubernetes용 Red Hat Advanced Cluster Security는 클러스터,네임스페이스 및 배포 필터를 동등한 정책 범위로 변환합니다.
위험 보기에서 로컬 페이지 필터링은 다음 방법을 사용하여 검색 용어를 결합합니다.
-
동일한 카테고리 내의 검색어를
OR
연산자와 결합합니다. 예를 들어 검색 쿼리가Cluster:A,B
인 경우 필터가클러스터 A 또는
의 배포와 일치합니다.클러스터
B -
다양한 카테고리의 검색 용어를
AND
연산자와 결합합니다. 예를 들어 검색 쿼리가Cluster:A+Namespace:Z
인 경우 필터는클러스터 A
및네임스페이스 Z
의 배포와 일치합니다.
-
동일한 카테고리 내의 검색어를
정책에 여러 범위를 추가하면 정책이 모든 범위의 위반과 일치합니다.
-
예를 들어
(Cluster A OR Cluster B) AND(Namespace Z)
를 검색하면 두 가지 정책 범위(Cluster=A AND Namespace=Z)
또는(Cluster=B AND Namespace=Z)
가 생성됩니다.
-
예를 들어
- Red Hat Advanced Cluster Security for Kubernetes는 정책 기준에 직접 매핑하지 않고 삭제된 필터를 보고하는 필터를 삭제하거나 수정합니다.
다음 표에는 검색 속성이 정책 기준에 매핑되는 방법이 나열되어 있습니다.
검색 특성 | 정책 기준 |
---|---|
기능 추가 | 기능 추가 |
주석 | 허용되지 않음 |
CPU 코어 제한 | 컨테이너 CPU 제한 |
CPU 코어 요청 | 컨테이너 CPU 요청 |
CVE | CVE |
CVE 게시됨 | ECDHE 삭제됨 |
CVE Sno>-<ed | ECDHE 삭제됨 |
CVSS | CVSS |
Cluster | ECDHE 범위로 변환 |
구성 요소 | Image Component (name) |
구성 요소 버전 | 이미지 구성 요소(버전) |
Deployment | ECDHE 범위로 변환 |
배포 유형 | ECDHE 삭제됨 |
Dockerfile 명령 키워드 | Dockerfile 라인(키) |
Dockerfile 명령 값 | Dockerfile 라인(값) |
드롭 기능 | ECDHE 삭제됨 |
환경 키 | 환경 변수(키) |
환경 값 | 환경 변수(값) |
환경 변수 소스 | 환경 변수(소스) |
노출된 노드 포트 | ECDHE 삭제됨 |
서비스 노출 | ECDHE 삭제됨 |
서비스 포트 노출 | ECDHE 삭제됨 |
노출 수준 | 포트 노출 |
외부 호스트 이름 | ECDHE 삭제됨 |
외부 IP | ECDHE 삭제됨 |
Image | ECDHE 삭제됨 |
이미지 명령 | ECDHE 삭제됨 |
이미지 생성 시간 | 이미지가 생성된 날짜 |
이미지 Entrypoint | ECDHE 삭제됨 |
이미지 라벨 | 허용되지 않은 이미지 레이블 |
이미지 OS | 이미지 OS |
이미지 가져오기 시크릿 | ECDHE 삭제됨 |
이미지 레지스트리 | 이미지 레지스트리 |
image remote | image remote |
이미지 검사 시간 | 이미지를 마지막으로 스캔한 이후 일 |
이미지 태그 | 이미지 태그 |
Image Top CVSS | ECDHE 삭제됨 |
이미지 사용자 | ECDHE 삭제됨 |
이미지 볼륨 | ECDHE 삭제됨 |
레이블 | ECDHE 범위로 변환 |
최대 노출 수준 | ECDHE 삭제됨 |
메모리 제한 (MB) | 컨테이너 메모리 제한 |
메모리 요청 (MB) | 컨테이너 메모리 요청 |
네임스페이스 | ECDHE 범위로 변환 |
네임스페이스 ID | ECDHE 삭제됨 |
Pod 라벨 | ECDHE 삭제됨 |
포트 | 포트 |
포트 프로토콜 | 프로토콜 |
우선 순위 | ECDHE 삭제됨 |
privileged | privileged |
Process Ancestor | Process Ancestor |
프로세스 인수 | 프로세스 인수 |
프로세스 이름 | 프로세스 이름 |
프로세스 경로 | ECDHE 삭제됨 |
프로세스 태그 | ECDHE 삭제됨 |
프로세스 UID | 프로세스 UID |
루트 파일 시스템 읽기 전용 | 읽기 전용 루트 파일 시스템 |
Secret | ECDHE 삭제됨 |
보안 경로 | ECDHE 삭제됨 |
서비스 계정 | ECDHE 삭제됨 |
서비스 계정 권한 수준 | 최소 RBAC 권한 수준 |
허용 오차 키 | ECDHE 삭제됨 |
허용 오차 값 | ECDHE 삭제됨 |
볼륨 대상 | 볼륨 대상 |
볼륨 이름 | 볼륨 이름 |
볼륨 ReadOnly | 쓰기 가능한 볼륨 |
볼륨 소스 | 볼륨 소스 |
볼륨 유형 | 볼륨 유형 |