컨테이너 위협
Docker와 이미지의 위험
컨테이너 위협은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
컨테이너란 무엇인가요
컨테이너는 애플리케이션과 해당 종속 항목을 함께 패키징하여 어디서나 동일한 방식으로 실행되게 합니다.
도커와 같은 도구는 가상 머신에 비해 컨테이너가 빠르게 시작되고 가볍기 때문에 컨테이너를 대중화했습니다.
공유 커널의 위험
가상 머신과 달리 같은 호스트에서 실행되는 컨테이너는 운영 체제 커널을 공유합니다.
공격자가 컨테이너에서 탈출하면 공유 커널이 호스트와 다른 컨테이너로 이어지는 경로가 될 수 있습니다.
신뢰할 수 없는 이미지
많은 팀이 공개 레지스트리에서 이미지를 가져옵니다.
출처를 알 수 없는 제작자의 이미지에는 악성 코드, 백도어 또는 숨겨진 암호화폐 채굴기가 포함될 수 있습니다. 이미지를 어디에서 가져왔는지 항상 확인해야 합니다.
취약한 기본 이미지
신뢰할 수 있는 이미지라도 오래된 상태라면 위험할 수 있습니다.
몇 달 전에 만들어진 기본 이미지에는 상위 프로젝트에서 오래전에 패치한 라이브러리의 알려진 취약점이 남아 있을 수 있습니다.
이미지에 포함된 비밀 정보
흔한 실수는 이미지에 암호나 API 키를 직접 기록하는 것입니다.
이미지를 가져오는 사람은 누구나 해당 비밀 정보를 읽을 수 있습니다. 레이어를 검사하면 쉽게 드러납니다:
docker history myapp:latest루트로 실행하기
기본적으로 컨테이너 내부의 프로세스는 흔히 루트로 실행됩니다.
해당 프로세스가 침해되면 공격자는 컨테이너 내부에서 루트 수준의 권한을 얻으므로, 탈출이 훨씬 더 위험해집니다.
지나치게 광범위한 권한
추가 권한을 부여하는 플래그는 공격 표면을 넓힙니다.
컨테이너를 특권 모드로 실행하면 격리가 대부분 제거됩니다:
docker run --privileged myapp절대적으로 필요한 경우가 아니라면 사용하지 않습니다.
노출된 포트와 서비스
컨테이너는 네트워크 포트를 공개하는 경우가 많습니다.
인터넷에 노출된 데이터베이스처럼 불필요하게 열린 포트는 공격자에게 직접적인 표적이 됩니다. 실제로 필요한 포트만 공개합니다.
안전하지 않은 레지스트리
이미지가 암호화되지 않았거나 인증되지 않은 레지스트리를 통해 전송되면 공격자가 전송 중에 이미지를 변조할 수 있습니다.
신뢰할 수 있는 레지스트리와 TLS 및 접근 제어를 사용합니다.
리소스 남용
제한이 없는 컨테이너는 호스트의 CPU와 메모리를 모두 사용할 수 있습니다.
이로 인해 다른 작업에 서비스 거부가 발생합니다. 한 컨테이너가 나머지 작업의 자원을 고갈시키지 않도록 리소스 제한을 설정합니다.
전체적인 관점
컨테이너 위험은 전체 수명 주기에 걸쳐 발생합니다:
- 기반으로 삼는 이미지
- 이미지를 가져오는 레지스트리
- 실행할 때 사용하는 권한
- 공유하는 호스트
각 단계에 주의를 기울여야 합니다.
빠른 확인
컨테이너 탈출이 VM 탈출보다 더 심각한 경우가 많은 이유는 무엇인가요?
복습
컨테이너 위협에는 신뢰할 수 없는 이미지, 오래된 기본 이미지, 이미지에 포함된 비밀 정보, 루트로 실행하기, 특권 모드, 노출된 포트 및 공유 커널이 포함됩니다.
이러한 위험을 아는 것이 컨테이너 배포 환경을 보호하는 첫 단계입니다.
자주 묻는 질문
“컨테이너 위협” 강의는 무료인가요?
네 — “컨테이너 위협” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“컨테이너 위협”에서 뭘 배우나요?
Docker와 이미지의 위험 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.
“컨테이너 위협” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 컨테이너 위협
- 이미지 스캔
- 런타임 보안
- Kubernetes 보안 기초