설명
ECR 이미지에 적절한 취약점 스캔이 없으면 알려진 패키지 문제를 늦게 발견할 수 있습니다. 스캔 여부는 레지스트리 설정, 필터와 실제 실행 결과를 함께 확인해야 합니다.
잠재적 영향
발견하지 못한 취약점이 포함된 이미지가 배포될 수 있습니다.
해결 방법
레지스트리 수준에서 필요한 스캔 유형과 빈도를 설정하고 대상 리포지토리가 필터에 포함되는지 확인하세요. 결과에 따른 수정과 배포 판단 절차도 마련하세요.
예시
사용 중단 예정인 리포지토리별 ImageScanningConfiguration 대신 BASIC 레지스트리 설정으로 test-repository의 푸시 시 스캔을 구성합니다. 기존 레지스트리 규칙이 있으면 함께 보존해 관리해야 합니다.
변경 전
yaml
Resources:
MyRepository3:
Type: AWS::ECR::Repository
Properties:
RepositoryName: "test-repository"
변경 후
yaml
Resources:
MyRepository3:
Type: AWS::ECR::Repository
Properties:
RepositoryName: "test-repository"
RegistryScanning:
Type: AWS::ECR::RegistryScanningConfiguration
Properties:
ScanType: BASIC
Rules:
- ScanFrequency: SCAN_ON_PUSH
RepositoryFilters:
- Filter: test-repository
FilterType: WILDCARD