액세스 제어 및 아티팩트 보호

이 페이지에서는 아티팩트 보호에 도움이 되는 Google Cloud 서비스 및 기능에 대해 설명합니다.

저장 데이터 암호화

기본적으로 Google Cloud 는 Google에서 관리하는 암호화 키를 사용하여 데이터를 저장할 때 자동으로 암호화합니다. 데이터를 보호하는 키와 관련된 특정 규정 준수 또는 규제 요구사항이 있으면 고객 관리 암호화 키 (CMEK)로 암호화된 저장소를 만들면 됩니다.

액세스 제어

기본적으로 모든 저장소는 비공개입니다. 최소 권한의 보안 원칙을 따르고 사용자 및 서비스 계정에 필요한 최소한의 권한만 부여합니다.

아티팩트 다운로드 제한

다운로드 규칙으로 아티팩트 다운로드를 제한할 수 있습니다. 다운로드 규칙을 사용하면 저장소 및 패키지에서 아티팩트 다운로드를 허용하거나 거부할 수 있습니다. 또한 특정 태그 또는 버전에 규칙이 적용되도록 조건을 설정할 수 있습니다.

프로젝트의 각 저장소에 대해 저장소 수준의 다운로드 규칙 1개와 패키지당 다운로드 규칙 1개가 있을 수 있습니다. 클라이언트가 다운로드를 시도하면 Artifact Registry는 먼저 아티팩트 패키지에 대한 다운로드 규칙을 확인합니다. 규칙이 존재하지 않거나 규칙의 조건이 아티팩트에 적용되지 않으면 Artifact Registry는 저장소에 대한 규칙을 확인합니다.

예를 들어 모든 다운로드를 거부하는 저장소 규칙을 만든 다음 패키지에서의 다운로드를 허용하는 패키지 규칙을 만들 수 있습니다. 패키지 수준 규칙이 우선 적용되며 해당 패키지에 속한 아티팩트만 저장소에서 다운로드할 수 있습니다.

다운로드 규칙은 모든 저장소 모드와 다음 저장소 형식에서 사용할 수 있습니다.

  • Apt
  • Docker
  • Go
  • Maven
  • npm
  • Python

데이터 유출 방지

데이터 무단 반출을 방지하기 위해서는 VPC 서비스 제어를 사용하여 네트워크 보안 경계에 Artifact Registry 및 기타 Google Cloud 서비스를 배치할 수 있습니다.

취약점 스캔

Artifact Analysis공개적으로 모니터링된 패키지의 컨테이너 이미지에서 보안 취약점을 검사할 수 있습니다.

사용할 수 있는 옵션은 다음과 같습니다.

자동 취약점 스캔
이 기능을 사용 설정하면 컨테이너 이미지에서 패키지 취약점을 식별합니다. 이미지가 Artifact Registry에 업로드될 때 검사되며 데이터는 이미지를 내보낸지 최대 30일 동안 새로운 취약점을 찾기 위해 지속적으로 모니터링됩니다.
On-Demand Scanning API
사용 설정하면 로컬 이미지나 Artifact Registry에 저장된 이미지를 수동으로 검사할 수 있습니다. 이 기능을 사용하면 빌드 파이프라인 초기에 취약점을 감지하고 해결할 수 있습니다. 예를 들어 이미지가 빌드되면 Cloud Build를 사용하여 이미지를 검사한 후 검사에서 지정된 심각도 수준의 취약점을 감지하면 Artifact Registry로 업로드를 차단할 수 있습니다. 자동 취약점 스캔도 사용 설정한 경우 Artifact Analysis가 레지스트리에 업로드한 이미지도 검사합니다.

배포 정책

Binary Authorization을 사용하면 지원되는 Google Cloud 환경 중 하나에 컨테이너 이미지를 배포하려고 시도할 때 서비스가 적용하는 정책을 구성할 수 있습니다.

예를 들어 취약점 스캔 정책 준수에 대한 서명을 한 이미지인 경우에만 배포를 허용하도록 Binary Authorization을 구성할 수 있습니다.

사용하지 않는 이미지 삭제

사용하지 않는 컨테이너 이미지를 삭제하여 스토리지 비용을 줄이고 오래된 소프트웨어를 사용할 때 발생하는 위험을 줄입니다.

개발 초기부터 보안 문제 반영

정보 보안 목표를 일상 업무에 통합하면 소프트웨어 배포 성능을 높이고 더 안전한 시스템을 구축할 수 있습니다. 보안 문제를 비롯한 문제가 소프트웨어 개발 수명 주기의 초반에 처리되기 때문에 이 아이디어를 왼쪽으로 이동(즉, 일정 다이어그램에서 왼쪽 방향으로 진행)라고 부르기도 합니다. 보안을 왼쪽으로 이동하는 것은