ECR 이미지 스캔 설정 검토

레지스트리의 스캔 범위와 실제 결과를 확인하세요.

설명

ECR 이미지에 적절한 취약점 스캔이 없으면 알려진 패키지 문제를 늦게 발견할 수 있습니다. 스캔 여부는 레지스트리 설정, 필터와 실제 실행 결과를 함께 확인해야 합니다.

잠재적 영향

발견하지 못한 취약점이 포함된 이미지가 배포될 수 있습니다.

해결 방법

레지스트리 수준에서 필요한 스캔 유형과 빈도를 설정하고 대상 리포지토리가 필터에 포함되는지 확인하세요. 결과에 따른 수정과 배포 판단 절차도 마련하세요.

예시

사용 중단 예정인 리포지토리별 ImageScanningConfiguration 대신 BASIC 레지스트리 설정으로 test-repository의 푸시 시 스캔을 구성합니다. 기존 레지스트리 규칙이 있으면 함께 보존해 관리해야 합니다.

변경 전

yaml
Resources:
  MyRepository3:
    Type: AWS::ECR::Repository
    Properties:
      RepositoryName: "test-repository"

변경 후

yaml
Resources:
  MyRepository3:
    Type: AWS::ECR::Repository
    Properties:
      RepositoryName: "test-repository"


  RegistryScanning:
    Type: AWS::ECR::RegistryScanningConfiguration
    Properties:
      ScanType: BASIC
      Rules:
        - ScanFrequency: SCAN_ON_PUSH
          RepositoryFilters:
            - Filter: test-repository
              FilterType: WILDCARD

참조