가상화·컨테이너(Docker/K8s) 보안통제 쟁점
컨테이너 이미지 취약점 스캔·신뢰 레지스트리 사용, 오케스트레이터(K8s) RBAC·네임스페이스 격리·네트워크 정책, 특권 컨테이너·루트 실행 제한 등 가상화 계층 보안이 적용되는지가 핵심이다.
본문
문서 본문
핵심 판단
컨테이너 이미지 취약점 스캔·신뢰 레지스트리 사용, 오케스트레이터(K8s) RBAC·네임스페이스 격리·네트워크 정책, 특권 컨테이너·루트 실행 제한 등 가상화 계층 보안이 적용되는지가 핵심이다.
배경
컨테이너 이미지 취약점·시크릿 포함, 과도한 권한(특권/루트), K8s RBAC·네트워크 정책 미흡, 관리 API 노출이 결함으로 나타난다.
주요 쟁점 및 심사 포인트
- 이미지 취약점 스캔·신뢰 레지스트리·서명 검증 여부
- K8s RBAC·네임스페이스·네트워크 정책 적용 여부
- 특권 컨테이너·루트 실행 제한 및 관리 API 접근통제 여부
관련 인증기준
ISMS-P 인증기준(2023) 기준. 항목명은 「금융권 ISMS-P 인증기준 점검항목 안내서」로 검증함.
- 2.10.1 보안시스템 운영
- 2.6.2 정보시스템 접근
- 2.11.2 취약점 점검 및 조치
관련 법령·가이드
조문 번호·명칭은 개정으로 달라질 수 있어, 실제 심사·인용 시 국가법령정보센터(law.go.kr) 최신본 재확인을 권장한다.
- (참고) 가상화·인프라 보안은 ISMS-P 2.10.1/2.6.2 직접 요건
- 보안시스템·정보시스템 접근통제.
- 「전자금융감독규정」 제14조·제15조 등
- 금융 정보처리시스템 보호·해킹 방지 준거.(금융권, 조문 최신본 확인 권장)
참고 가이드
- 컨테이너·쿠버네티스 보안 가이드(KISA/CIS Benchmark 참고)
심사 시 확인사항 (증적)
- 이미지 스캔 결과·레지스트리 접근통제·서명 검증
- K8s RBAC·네트워크 정책·PodSecurity 설정
- 관리 API/대시보드 접근통제 및 감사 로그
주요 결함 사례
컨테이너가 특권·루트 권한으로 실행되고, 이미지 취약점 스캔과 K8s RBAC·네트워크 정책이 적용되지 않음.
보완 대책
- 이미지 취약점 스캔·신뢰 레지스트리·서명 검증 도입
- K8s RBAC·네트워크 정책·최소권한 실행 및 관리 API 접근통제
연관 쟁점
- [ISSUE-035] 소프트웨어 공급망(SCA)·오픈소스 취약점 관리 쟁점
- [ISSUE-034] 클라우드 IAM 과도 권한 부여 및 Secret 노출 쟁점
본 문서는 ISMS-P 인증심사 실무 참고용이며, 법적 자문이 필요한 사안은 법률 전문가 확인이 필요합니다. (v2 · 2026-08)
연결 지식
관련 근거
관련 법령·가이드
- 전자금융감독규정
- 컨테이너·쿠버네티스 보안 가이드(KISA/CIS Benchmark 참고)
태그
#컨테이너#쿠버네티스#가상화#이미지보안#권한
법령 조문 번호와 명칭은 개정으로 달라질 수 있습니다. 인용 시 국가법령정보센터 최신본을 함께 확인하세요.