설명
hostIPC: true이면 파드가 호스트의 IPC 네임스페이스를 공유합니다. 이 경우 공유 메모리나 세마포어 같은 IPC 자원에 더 가깝게 접근할 수 있어 격리 수준이 낮아집니다.
일반 애플리케이션은 host IPC 공유가 필요하지 않습니다. 특별한 이유가 없다면 기본값인 분리 상태를 유지하는 편이 안전합니다.
잠재적 영향
- 파드가 호스트 IPC 자원에 더 넓게 접근할 수 있습니다.
- 컨테이너와 호스트 사이의 격리 수준이 낮아질 수 있습니다.
- 침해 시 호스트 정보 노출 가능성이 커질 수 있습니다.
해결 방법
- 파드 설정에서
hostIPC: false를 유지하세요. - host IPC가 꼭 필요한 시스템 워크로드만 예외적으로 허용하세요.
- hostIPC, hostNetwork, hostPID 설정을 함께 점검하고 Pod Security Admission이나 정책 엔진으로 기준을 적용하세요.
예시
네임스페이스 설정 발췌입니다. 애플리케이션 실행 설정과 IPC 자원의 권한은 별도로 관리하세요.
변경 전
yaml
apiVersion: v1
kind: Pod
metadata:
name: security-context-demo
spec:
hostIPC: true
containers:
- name: sec-ctx-demo
image: busybox
변경 후
yaml
apiVersion: v1
kind: Pod
metadata:
name: security-context-demo
spec:
hostIPC: false
containers:
- name: sec-ctx-demo
image: busybox
설명:
- 변경 전: 호스트 IPC를 공유해 파드와 호스트 사이 격리가 약해집니다.
- 변경 후: hostIPC를 끄고 기본 IPC 분리를 유지합니다. 다른 호스트 공유 설정까지 자동으로 제한하지는 않습니다.