7.2. 심각도가 높은 보안 정책


다음 표에는 심각도가 높은 Kubernetes용 Red Hat Advanced Cluster Security의 기본 보안 정책이 나열되어 있습니다. 정책은 라이프 사이클 단계에 따라 구성됩니다.

표 7.2. 심각도가 높은 보안 정책
라이프 사이클 단계이름설명상태

빌드 또는 배포

수정 가능한 CVSS >= 7

수정 가능한 취약점이 있는 배포에 최소 7개 이상의 CVSS가 있는 경우 경고

disabled

빌드 또는 배포

최소한 중요 (Important) 수정 가능한 심각도

수정 가능한 취약점이 있는 배포의 심각도 등급은 중요 (Important) 등급으로 분류되어 있습니다.

enabled

빌드 또는 배포

Secure Shell (ssh) 포트 노출

배포 시 일반적으로 SSH 액세스를 위해 예약되어 있는 포트 22를 노출할 때 경고합니다.

enabled

배포

긴급 배포 주석

배포 시 경고는 "admission.stackrox.io/break-glass":"ticket-1234" to circumvent StackRox Admission Controller 검사와 같은 긴급 주석을 사용합니다.

enabled

배포

환경 변수 시크릿 포함

배포에 'SECRET'이 포함된 환경 변수가 있는 경우 경고.

enabled

배포

수정 가능한 CVSS >= 6 및 권한

배포가 권한 모드에서 실행될 때 경고는 CVSS가 6개 이상인 수정 가능한 취약점을 사용하여 권한 있는 모드에서 실행됩니다.

버전 3.72.0 이상에서 기본적으로 비활성화

배포

중요 및 심각한 수정 가능한 CVE가 있는 권한 있는 컨테이너

권한 부여 모드에서 실행되는 컨테이너에 중요하거나 수정 가능한 취약점이 있는 경우 경고합니다.

enabled

배포

환경 변수로 마운트된 시크릿

배포에 환경 변수로 마운트되는 Kubernetes 시크릿이 있는 경우 경고합니다.

disabled

배포

보안 쉘(ssh) 포트 노출

배포 시 일반적으로 SSH 액세스를 위해 예약되어 있는 포트 22를 노출할 때 경고합니다.

enabled

런타임

cryptocurrency process Execution

암호화 통화 광업 프로세스를 생성합니다.

enabled

런타임

iptables 실행

컨테이너에서 네트워크 상태를 관리하는 더 이상 사용되지 않는 방법인 iptables를 실행하는 시기를 감지합니다.

enabled

런타임

Kubernetes 작업: Pod로 실행

Kubernetes API에서 컨테이너에서 명령 실행 요청을 수신할 때 경고합니다.

enabled

런타임

Linux 그룹 추가 실행

Linux 그룹을 추가하기 위해 addgroup 또는 groupadd 바이너리를 실행하는 시기를 감지합니다.

enabled

런타임

Linux 사용자 추가 실행

Linux 사용자를 추가하기 위해 useradd 또는 adduser 바이너리를 실행할 때를 감지합니다.

enabled

런타임

로그인 바이너리

누군가가 로그인하려고 할 때를 나타냅니다.

disabled

런타임

네트워크 관리 실행

사용자가 네트워크 구성 및 관리를 조작할 수 있는 바이너리 파일을 실행하는 시기를 감지합니다.

enabled

런타임

nmap 실행

실행 시간 동안 컨테이너에서 nmap 프로세스를 시작할 때 경고합니다.

enabled

런타임

OpenShift: Kubeadmin 시크릿 액세스

사용자가 kubeadmin 시크릿에 액세스할 때 경고합니다.

enabled

런타임

암호 바이너리

사용자가 암호를 변경하려고 할 때를 나타냅니다.

disabled

런타임

프로세스 대상 클러스터 Kubelet 엔드 포인트

healthz, kubelet API 또는 힙ster 끝점의 오용을 탐지합니다.

enabled

런타임

Process Targeting Cluster Kubernetes Docker Maps Endpoint

Kubernetes docker stats 끝점의 오용을 탐지합니다.

enabled

런타임

Kubernetes 서비스 엔드 포인트 대상 프로세스

Kubernetes 서비스 API 엔드 포인트의 오용을 탐지합니다.

enabled

런타임

UID가 0인 프로세스

배포에 UID 0으로 실행되는 프로세스가 포함된 경우 경고

disabled

런타임

Secure Shell Server (sshd) 실행

SSH 데몬을 실행하는 컨테이너를 감지합니다.

enabled

런타임

setUID 프로세스

에스컬레이션된 권한으로 특정 프로그램을 실행할 수 있는 setuid 바이너리 파일을 사용합니다.

disabled

런타임

섀도우 파일 수정

사용자가 섀도우 파일을 수정하려고 할 때를 나타냅니다.

disabled

런타임

쉘 스프링 (Java Application)

bash, csh, sh 또는 zsh와 같은 쉘이 Java 애플리케이션의 하위 프로세스로 실행되는 시기를 감지합니다.

enabled

런타임

인증되지 않은 네트워크 흐름

"잘못된 위반" 설정의 기준선 외부에 속하는 네트워크 흐름에 대한 위반을 생성합니다.

enabled

런타임

인증되지 않은 프로세스 실행

Kubernetes 배포의 컨테이너 사양에 대해 잠긴 프로세스 기준에서 명시적으로 허용하지 않는 프로세스 실행에 대한 위반을 생성합니다.

enabled

맨 위로 이동
Red Hat logoGithubredditYoutubeTwitter

자세한 정보

평가판, 구매 및 판매

커뮤니티

Red Hat 문서 정보

Red Hat을 사용하는 고객은 신뢰할 수 있는 콘텐츠가 포함된 제품과 서비스를 통해 혁신하고 목표를 달성할 수 있습니다. 최신 업데이트를 확인하세요.

보다 포괄적 수용을 위한 오픈 소스 용어 교체

Red Hat은 코드, 문서, 웹 속성에서 문제가 있는 언어를 교체하기 위해 최선을 다하고 있습니다. 자세한 내용은 다음을 참조하세요.Red Hat 블로그.

Red Hat 소개

Red Hat은 기업이 핵심 데이터 센터에서 네트워크 에지에 이르기까지 플랫폼과 환경 전반에서 더 쉽게 작업할 수 있도록 강화된 솔루션을 제공합니다.

Theme

© 2025 Red Hat