ECR 이미지 취약점 검사 설정 점검

저장된 이미지의 취약점을 검사하고 결과를 처리하세요.

설명

ECR은 이미지의 소프트웨어 취약점을 검사할 수 있습니다. 푸시 시 검사를 사용하지 않더라도 레지스트리의 확장 검사나 수동 검사가 가능하므로, 실제 검사 범위를 확인해야 합니다.

잠재적 영향

이미지를 검사하지 않거나 결과를 검토하지 않으면 알려진 취약점이 있는 이미지를 배포할 수 있습니다.

해결 방법

리포지토리에 맞는 기본 검사 또는 확장 검사를 구성하고 검사 결과에 따라 취약한 패키지나 이미지를 갱신하세요. 검사 활성화만으로 배포가 차단되지는 않습니다.

예시

기본 검사의 푸시 시 검사 설정 예시입니다. 레지스트리 수준의 검사 설정도 함께 확인하세요.

변경 전

hcl
resource "aws_ecr_repository" "example" {
  name                 = "service-image"
  image_tag_mutability = "MUTABLE"

  image_scanning_configuration {
    scan_on_push = false
  }
}

변경 후

hcl
resource "aws_ecr_repository" "example" {
  name                 = "service-image"
  image_tag_mutability = "MUTABLE"

  image_scanning_configuration {
    scan_on_push = true
  }
}

참조