Amazon Inspector vs ECR 기본 스캔

2025. 10. 21. 13:09·퍼블릭 클라우드 관련/AWS
반응형

✅ Amazon Inspector의 역할

  • 현재(2023 이후 기준) Amazon Inspector는
    • ECR 이미지 푸시 시 자동 스캔 (push scanning)
    • ECR 내 모든 이미지에 대한 주기적 스캔 (continuous scanning)
      을 자동으로 수행합니다.
  • ECR의 기본 스캐닝(ECR Basic Scanning) 은 단순히 푸시 시점 1회성 검사였지만,
    Inspector는 지속적 스캔 + 취약점 심각도별 결과를 중앙집중화합니다.
  • 결과는 Security Hub로 자동 연동되어, 다른 보안 서비스 결과(GuardDuty, Macie 등)와 함께 통합 대시보드에서 볼 수 있습니다.

🧠 핵심 포인트 요약

항목                                        Amazon Inspector                                                                                ECR 기본 스캔 
스캔 주기 지속적(Continuous) + 푸시 시 자동 푸시 시 1회
결과 연동 Security Hub 자동 통합 없음 (별도 설정 필요)
스캔 제외 설정 포함/제외 규칙(Include/Exclude filters) 설정 가능 제한적
중앙 대시보드 통합 지원 (Security Hub) 불가능
운영 오버헤드 자동 관리 수동 관리 필요

 

✅ ① ECR 기본 스캔이 정답인 문제 예시

🧩 문제 1

한 스타트업은 Amazon ECS를 사용하여 컨테이너 기반 웹 애플리케이션을 운영합니다.
보안팀은 새로 푸시되는 컨테이너 이미지에 대해 자동으로 취약점을 검사해야 합니다.
회사는 추가 비용을 최소화해야 하며, 보안 결과는 개발팀이 ECR 콘솔에서 직접 확인할 예정입니다.
어떤 솔루션이 가장 적합합니까?

A. Amazon Inspector를 사용하여 모든 ECR 리포지토리에 대한 지속적 스캔을 구성합니다.
B. ECR 리포지토리에서 기본 스캐닝(Basic Scanning) 을 활성화하여 푸시 시 자동 스캔을 수행합니다.
C. AWS Config 규칙을 만들어 컨테이너 이미지의 취약점을 감시합니다.
D. ECR 이미지를 S3로 내보내고 Amazon Macie를 사용해 검사합니다.

✅ 정답: B

🟢 이유:
“추가 비용 최소화”, “푸시 시 자동 검사”, “ECR 콘솔에서 직접 확인” →
ECR 기본 스캔의 전형적 케이스. Inspector는 불필요하게 과도함.


🧩 문제 2

한 회사는 내부용 테스트 환경에서만 컨테이너 이미지를 사용합니다.
보안팀은 새 이미지가 리포지토리에 푸시될 때마다 취약점이 있는지 한 번만 확인하려고 합니다.
결과를 중앙집중식으로 관리할 필요는 없습니다.
어떤 솔루션을 사용해야 합니까?

A. ECR 기본 스캔을 활성화합니다.
B. Amazon Inspector에서 지속적인 스캔을 설정합니다.
C. Security Hub로 결과를 전송하도록 Amazon Inspector를 구성합니다.
D. Amazon GuardDuty를 활성화하여 컨테이너 이미지를 검사합니다.

✅ 정답: A

🟢 이유:
“한 번만 검사”, “중앙 관리 필요 없음”, “테스트 환경” →
기본 스캔이면 충분, Inspector는 과도한 구성.


✅ ② Amazon Inspector가 정답인 문제 예시

🧩 문제 3

한 대기업은 여러 AWS 계정에서 Amazon ECS와 Amazon ECR을 사용합니다.
보안팀은 조직 전체에서 컨테이너 이미지 취약점을 지속적으로 검사해야 하며,
결과를 AWS Security Hub 대시보드에서 다른 보안 결과와 함께 분석하려고 합니다.
비용보다 중앙 관리와 자동화가 더 중요합니다.
어떤 솔루션이 가장 적합합니까?

A. Amazon Inspector를 사용하여 모든 ECR 리포지토리에 대해 지속적 스캔을 구성합니다.
B. 각 ECR 리포지토리에 기본 스캔을 활성화하고, AWS Config를 사용하여 결과를 집계합니다.
C. ECR 이미지를 Amazon Macie로 내보내고 분석합니다.
D. CloudWatch Logs Insights를 사용하여 ECR 푸시 로그를 분석합니다.

✅ 정답: A

🟢 이유:
“조직 전체”, “지속적”, “Security Hub 통합” →
Inspector 전형적 키워드 조합.


🧩 문제 4

보안팀은 ECS/ECR 환경의 취약점 관리 체계를 자동화해야 합니다.
팀은 스캔 대상 리포지토리 중 일부를 제외하려고 합니다.
또한 스캔 결과를 Security Hub에서 다른 보안 서비스 결과와 함께 보려 합니다.
어떤 솔루션이 이러한 요구사항을 충족합니까?

A. Amazon Inspector를 사용하여 포함/제외 규칙을 생성하고 결과를 Security Hub로 보냅니다.
B. ECR 기본 스캔을 활성화하고 제외할 리포지토리를 수동으로 관리합니다.
C. ECR 이미지 메타데이터를 CloudTrail로 내보내고 Athena로 분석합니다.
D. GuardDuty에서 ECR 관련 탐지를 활성화합니다.

✅ 정답: A

🟢 이유:
“제외 규칙(exclusion rules)”, “Security Hub 대시보드”, “자동화” →
→ Inspector가 유일하게 해당 기능을 제공.


📘 정리 요약

조건                                                                                                                                            정답
소규모 환경 / 푸시 시 1회 검사 / 비용 절감 ✅ ECR 기본 스캔
조직 전체 / 지속적 검사 / Security Hub 통합 / 제외 규칙 필요 ✅ Amazon Inspector

 

 

반응형
저작자표시 비영리 (새창열림)

'퍼블릭 클라우드 관련 > AWS' 카테고리의 다른 글

VPC엔드포인트, Gateway 엔드포인트, Interface 엔드포인트 구별  (0) 2025.10.22
AWS Security Specialty 헷갈리기 쉬운 개념쌍 TOP 10  (0) 2025.10.22
AWS 직접 푸시 가능한 서비스 vs 불가능한 서비스  (0) 2025.10.20
AWS KMS 대칭키 vs 비대칭키  (0) 2025.10.20
AWS Security Specialty 혼동 개념 총정리 (20세트 ver.)  (0) 2025.10.20
'퍼블릭 클라우드 관련/AWS' 카테고리의 다른 글
  • VPC엔드포인트, Gateway 엔드포인트, Interface 엔드포인트 구별
  • AWS Security Specialty 헷갈리기 쉬운 개념쌍 TOP 10
  • AWS 직접 푸시 가능한 서비스 vs 불가능한 서비스
  • AWS KMS 대칭키 vs 비대칭키
호레
호레
창업 / IT / 육아 / 일상 / 여행
    반응형
  • 호레
    Unique Life
    호레
  • 전체
    오늘
    어제
    • 분류 전체보기
      • 법률
        • 기본
        • 개인정보보호법
        • 정보통신망법
        • 전자금융거래법
        • 전자금융감독규정
        • 신용정보법
        • 온라인투자연계금융업법
      • 창업
        • 외식업 관련
        • 임대업 관련
        • 유통업 관련
        • 세무 관련
        • 마케팅 관련
        • 기타 지식
        • 트렌드
        • Youtube
      • IT기술 관련
        • 모바일
        • 윈도우
        • 리눅스
        • MAC OS
        • 네트워크
        • 빅데이터 관련
        • A.I 인공지능
        • 파이썬_루비 등 언어
        • 쿠버네티스
        • 기타 기술
      • 퍼블릭 클라우드 관련
        • Azure
        • GCP
        • AWS
      • 정보보안 관련
        • QRadar
        • Splunk
        • System
        • Web
      • 기타
        • 세상 모든 정보
        • 서적
      • 게임 관련
        • 유니티
      • 부동산
      • 맛집 찾기
        • 강남역
        • 양재역
        • 판교역
        • ★★★★★
        • ★★★★
        • ★★★
        • ★★
        • ★
      • 결혼_육아 생활
        • 리얼후기
        • 일상
        • 육아
        • 사랑
        • Food
      • 영어
        • 스피킹
        • 문법
        • 팝송
        • 영화
      • K-컨텐츠
        • 드라마
        • 영화
        • 예능
      • 독서
      • 프로젝트 관련 조사
        • 시스템 구축
        • 로그 관련
        • 웹
        • APT
        • 모의 해킹
        • DB
        • 허니팟
        • 수리카타
        • 알고리즘
        • FDS
      • 기업별 구내 식당 평가
        • 한국관광공사
        • KT telecop
        • KT M&S
        • KT powertel
        • KT cs 연수원
        • 진에어
      • 대학 생활
        • 위드윈연구소
        • 진로 고민
        • 채용정보
        • 자동차
        • 주식
        • 악성코드
        • 게임 보안
      • 쉐어하우스
  • 블로그 메뉴

    • 홈
    • 게임 관련
    • IT 기술 관련
    • 태그
  • 링크

  • 공지사항

  • 인기 글

  • 태그

    돈까스
    점심
    복리후생
    런치
    대통령
    유니티
    수제버거존맛
    보안가이드
    판교맛집
    수제버거맛집
    이재곧죽습니다
    수제버거
    상호관세
    무역전쟁
    AWS
    맛집
    판교역
    판교
    마케팅
    쥬쥬랜드
  • 최근 댓글

  • 최근 글

  • hELLO· Designed By정상우.v4.10.0
호레
Amazon Inspector vs ECR 기본 스캔
상단으로

티스토리툴바