Host IPC 네임스페이스 공유

불필요한 hostIPC 공유를 제거해 호스트 IPC 자원과의 격리를 유지하세요.

설명

hostIPC: true이면 파드가 호스트의 IPC 네임스페이스를 공유합니다. 이 경우 공유 메모리나 세마포어 같은 IPC 자원에 더 가깝게 접근할 수 있어 격리 수준이 낮아집니다.

일반 애플리케이션은 host IPC 공유가 필요하지 않습니다. 특별한 이유가 없다면 기본값인 분리 상태를 유지하는 편이 안전합니다.

잠재적 영향

  • 파드가 호스트 IPC 자원에 더 넓게 접근할 수 있습니다.
  • 컨테이너와 호스트 사이의 격리 수준이 낮아질 수 있습니다.
  • 침해 시 호스트 정보 노출 가능성이 커질 수 있습니다.

해결 방법

  • 파드 설정에서 hostIPC: false를 유지하세요.
  • host IPC가 꼭 필요한 시스템 워크로드만 예외적으로 허용하세요.
  • hostIPC, hostNetwork, hostPID 설정을 함께 점검하고 Pod Security Admission이나 정책 엔진으로 기준을 적용하세요.

예시

네임스페이스 설정 발췌입니다. 애플리케이션 실행 설정과 IPC 자원의 권한은 별도로 관리하세요.

변경 전

yaml
apiVersion: v1
kind: Pod
metadata:
  name: security-context-demo
spec:
  hostIPC: true
  containers:
    - name: sec-ctx-demo
      image: busybox

변경 후

yaml
apiVersion: v1
kind: Pod
metadata:
  name: security-context-demo
spec:
  hostIPC: false
  containers:
    - name: sec-ctx-demo
      image: busybox

설명:

  • 변경 전: 호스트 IPC를 공유해 파드와 호스트 사이 격리가 약해집니다.
  • 변경 후: hostIPC를 끄고 기본 IPC 분리를 유지합니다. 다른 호스트 공유 설정까지 자동으로 제한하지는 않습니다.

참조