AWS DVA-C02AWS 허브발행일 2025. 8. 20.원본 https://blog.naver.com/jword_/223975977418 ↗

AWS DVA-C02 #57 ECR Scan

AWS DVA-C02 #57 ECR Scan — #개발자의도구들 #AWS시험 #AWSDVA-C02 #AWSECR #AWSECRSCAN 참고: ExamPotic...

#DVA-C02#Naver Blog

#개발자의도구들 #AWS시험 #AWSDVA-C02 #AWSECR #AWSECRSCAN

​

참고: ExamPotic Disscussion

문제 찾는법 : 여기 최하단

요구사항 분석

  • 컨테이너 이미지를 실행(EKS 배포)하기 전에 보안 취약점 분석 필요
  • 현재 파이프라인:
  • 소스 → 빌드 (ECR push) → 배포(EKS dev) → 동적 보안 테스트
  • 요구: 배포 전 단계에서 이미지 분석(정적 보안 검사) 추가
  • 조건: 운영 효율성 극대화 (운영 오버헤드 최소)

보기 분석

A. 컨테이너 이미지를 빌드하고 로컬에서 docker scan 명령을 실행한다. 소스 코드 저장소에 변경 사항을 푸시하기 전에 발견된 문제를 해결한다. 커밋 전에 이 워크플로우 사용을 강제하는 pre-commit 훅을 작성한다.

​

B. 컨테이너 이미지가 빌드된 후 실행되는 새로운 CodePipeline 단계를 생성한다. 이미지 푸시 시 실행되는 ECR 기본 이미지 스캔을 구성한다. AWS Lambda 함수를 액션 제공자로 사용한다. Lambda 함수가 스캔 결과를 확인하고 취약점이 있으면 파이프라인을 실패 처리하도록 구성한다.

​

C. 소스 코드가 저장소에서 가져온 후 실행되는 새로운 CodePipeline 단계를 생성한다. 최신 리비전의 소스 코드에 대해 보안 스캐너를 실행한다. 발견된 문제가 있으면 파이프라인을 실패 처리한다.

​

D. 파이프라인의 배포 단계에 하나의 액션을 추가하여, 해당 액션이 EKS 클러스터에 배포되기 전에 실행되도록 한다. 이미지 푸시 시 실행되는 ECR 기본 이미지 스캔을 구성한다. AWS Lambda 함수를 액션 제공자로 사용한다. Lambda 함수가 스캔 결과를 확인하고 취약점이 있으면 파이프라인을 실패 처리하도록 구성한다.


A. ❌

B. ✅

C. ❌

D. ❌

요구 지식

✅ ECR 컨테이너 이미지 보안 검사 솔루션

개념 정리

Amazon ECR

  • AWS에서 제공하는 완전 관리형 이미지 레지스트리
  • Docker Hub 같은 퍼블릭 레지스트리와 비슷하지만, AWS 환경에 최적화
  • 이미지 저장소(Repository)를 만들고 그 안에 이미지 버전(tag)을 push/pull 가능하다.
  • EKS, ECS, Lambda와 연동 가능

​

ECR 이미지 이름 예시 👇

javascript 코드 예제
                                    <account_id>.dkr.ecr.<region>.amazonaws.com/<repository_name>:<tag>
123456789012.dkr.ecr.ap-northeast-2.amazonaws.com/myapp:latest

ECR 이미지 스캔

컨테이너 이미지 안에 포함된 OS 패키지와 라이브러리의 취약점을 분석하는 기능.

  • 이미지 배포 전에 보안 취약점을 발견하여 차단하기 위함

​

👇 동작방식

  • ECR 리포지토리에 Push할 때 자동 또는 수동으로 스캔 실행 가능
  • 스캔은 AWS 보안 데이터베이스 또는 Amazon Inspector 취약점 DB를 사용
  • 스캔 결과는 각 취약점별로 심각도(Severity: Critical, High, Medium, Low, Informational)로 분류
  • 스캔 결과는 ECR 콘솔, CLI(describe-image-scan-findings), SDK, EventBrdige 이벤트로 확인 가능

​

👏 유형

  1. Basic Scanning
  • ECR에 기본 제공되는 스캐너
  • 이미지 Push시 자동 스캔 또는 수동
  • 범위나 정확성 제한적
  1. Enhanced Scanning (Amazon Inspector 기반)

-

  • Amazon Inspector와 통합
  • 이미지 Push와 동시에 Continuous Scanning 지원 → 새로운 취약점 DB 업데이트 시 자동 재스캔
  • 더 정밀한 분석, 더 많은 취약점 탐지
  • Inspecor 콘솔/ cloudWatch 통합 리포팅 기능

​

🚀 사용패턴

  • CI/CD 게이트로 활용
  • CodePipeline 단계에서 ECR 이미지 스캔 실행
  • Lambda/Step Functions 등으로 스캔 결과 조회 → Critical / High 이상 발견시 파이프라인 Fail
  • 운영 환경 보호
  • 운영 중인 이미지에도 새 취약점이 발견되면 EventBridge 알람 발생 → 대응 자동화 가능

이미지

이미지

repository를 만들고 Scanning을 적용할 수 있다.