

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

# 보안
<a name="security"></a>

보안은 중요한 요소입니다. 다음은 애플리케이션을 배포할 때 CI/CD 프로세스가 고려하는 AWS 보안 단계 목록입니다.
+ **소스** - 공급업체에 할당된 ECR 리포지토리는 “푸시 시 스캔” 플래그가 활성화된 상태로 구성되므로 Docker 이미지의 업로드는 즉시 보안 스캔의 대상이 됩니다. 알려진 일반적인 취약성 및 노출(CVE)에는 알림 플래그가 지정됩니다. ECR 외에도 공급업체는 차트를 AWS CodeCommit 리포지토리에 넣을 때 일반 텍스트가 아닌 Secrets Manager에 사용되는 모든 암호를 암호화해야 합니다.
+ **아티팩트 무결성** - 파이프라인에서 사용되는 아티팩트는 저장 시( AWS 관리형 키 사용) 또는 전송 시(SSL/TLS 사용) 암호화됩니다.
+ **사용자 및 역할** - 사용자 또는 리소스에 제공되는 권한은 최소 권한 원칙을 기반으로 합니다. 서로 다른 서비스의 리소스 간에 운영하는 경우 구성해야 할 수 있는 교차 역할 신뢰 관계가 있어야 합니다. 예를 들어 Amazon EKS 클러스터에서 명령을 실행할 수 있는 권한이 AWS CodeBuild 필요합니다.
+ **감사** -에서 제공하는 감사 기능은 서비스 및 사용자 작업 전반에 걸쳐 각 API 호출을 [AWS CloudTrail](https://aws.amazon.com/cloudtrail/)추적하고 과거 이벤트를 평가할 수 있습니다.
+ **이미지 취약성 스캔** - Amazon ECR에 업로드된 CNF 이미지에 보안 취약성이 있는지 자동으로 스캔됩니다. 스캔 결과에 대한 보고서는에서 확인할 수 [AWS Management Console](https://aws.amazon.com/console/)있으며 API를 통해 검색할 수도 있습니다. 그런 다음 CNF 이미지 교체를 포함한 수정 조치를 위해 조사 결과를 CSP 운영자에게 전송할 수 있습니다.

파이프라인의 다양한 단계에서 보안 검사를 수행하여 새로 업로드된 이미지가 안전하고 원하는 규정 준수 검사를 준수하는지 확인하여 승인을 위해 CSPs에 알림을 보낼 수 있습니다.
+ 컨테이너 레지스트리는 열려 있는 CVE 취약성을 스캔합니다.
+ 테스트 단계에서 구성에 정보 유출, 알려진 개인 식별 정보(PII) 패턴이 있는지 확인하여 예기치 않은 열린 TCP/UDP 포트 및 DOS 취약성과 같은 문제에 대한 규정 준수 검사 규칙을 트리거합니다.
+ 업그레이드/롤백 안전성에 대해 이전 및 이전 버전과의 호환성이 검증됩니다.

애플리케이션 외에도 저장 중이든 전송 중이든 간에 여러 단계에서 아티팩트의 암호화된 전송을 보장하여 파이프라인 보안을 프로비저닝하는 것이 중요합니다.