Azure Linux 및 ACL(Azure Container Linux)에서 CVE 관리

Azure Linux 및 ACL(Azure Container Linux)은 전용 CVE(Common Vulnerabilities and Exposures) 파이프라인, 게시된 권고 및 정의된 SLA(서비스 수준 계약)를 공유하므로 안심하고 플릿 전체에서 취약성을 관리할 수 있습니다. 이 문서에서는 사용하는 Azure Linux 또는 ACL 배포 옵션에 따라 CVE를 식별, 패치 및 시스템에 전달하는 방법을 설명합니다.

메모

Azure Linux 4.0은 현재 preview이며 평가 및 테스트 용도로 엄격하게 제한됩니다. 프로덕션 사용에 적합하지 않습니다.

CVE 수정 사항을 업데이트하고 확인합니다.

  1. 배포 옵션에 대한 최신 보안 업데이트를 적용합니다.
  2. 업데이트된 패키지 버전, 변경 로그 또는 노드 이미지 버전을 확인합니다.

CVE 인프라 및 SLA

Microsoft는 Linux 커널부터 CVE 인프라, 지원, 엔드투엔드 검증에 이르기까지 Azure Linux 및 Azure Container Linux(ACL)의 전체 스택을 책임집니다. 즉, 타사 배포에서 취약성을 추적하고 패치할 필요가 없습니다. Azure Linux는 적용 가능한 CVE를 식별하고, 수정 사항을 게시하며, 프로덕션 패키지 수정 사항에 대한 SLA를 충족합니다.

Azure Linux 팀은 자사가 배포하는 패키지에 대해 하루에 두 번국가 취약점 데이터베이스(NVD)를 기준으로 보안 취약점을 검사합니다. 취약성이 확인되면 Azure Linux 팀은 MSRC(Microsoft 보안 대응 센터)와 협력하여 업스트림의 수정 사항을 평가, 패치 및 기여합니다.

배포 옵션별 CVE 제공

CVE 수정 사항은 범용 Azure Linux, AKS용 Linux 컨테이너 호스트 Azure 또는 AKS용 ACL(Azure Container Linux)을 실행하는지 여부에 따라 다르게 제공됩니다. 다음 표에는 CVE 수정 사항이 각 배포 옵션으로 전파되는 방법이 요약되어 있습니다.

배포 옵션 CVE 수정 사항 전달 방식
범용 Azure Linux(가상 머신(VM), 가상 머신 확장 집합, 사용자 지정 이미지) CVE 수정 사항은 패키지 업데이트로 제공됩니다. dnf update를 사용하여 적용하세요.
AKS용 Azure Linux 컨테이너 호스트 CVE 수정 사항은 패키지 업데이트가 월별 노드 이미지 릴리스에 번들로 제공됨에 따라 제공됩니다. 높고 중요한 CVE는 다음 예약된 노드 이미지 전에 패키지 업데이트로 대역 외로 릴리스될 수 있으므로 수정 사항이 새 이미지보다 먼저 노드에 도달할 수 있습니다. 중간 및 낮은 심각도의 CVE는 다음 정기 노드 이미지 릴리스에 반영됩니다.
AKS용 Azure Container Linux(ACL) ACL은 변경할 수 없는 이미지 기반 운영 체제(OS)입니다. 개별 패키지는 현재 위치에서 업데이트되지 않습니다. 대신, CVE 수정은 최신 보안 패치를 포함하는 주간 AKS 노드 이미지 릴리스를 통해 제공됩니다. SecurityPatch 노드 OS 업그레이드 채널은 ACL에서는 지원되지 않으므로, 보안 업데이트를 받으려면 NodeImage 채널을 사용하세요. ACL 세부 정보는 Azure Container Linux 개요 참조하세요.

게시된 권고

메모

Azure Linux 4.0 CVE SLA는 미리 보기 중에 적용되지 않습니다.

Azure Linux 및 ACL(Azure Container Linux) 보안 권고는 MSRC(Microsoft 보안 대응 센터)를 통해 Vulnerability Exploitability eXchange(VEX) 형식으로 게시됩니다. VEX 권고는 패키지가 설치되어 있는지 여부가 아니라 취약성이 실제로 특정 구성에 영향을 주는지 여부를 확인하는 데 도움이 됩니다.

Azure Linux 및 ACL CVE는 Microsoft SUG(보안 업데이트 가이드) CVRF API를 통해 게시되므로 다른 Microsoft 제품 권고와 함께 프로그래밍 방식으로 Microsoft 보안 업데이트를 수집할 수 있습니다.

보안 업데이트 적용

보안 수정 사항을 받도록 시스템을 업데이트된 상태로 유지합니다. 올바른 메커니즘은 배포 옵션에 따라 달라집니다.

범용 Azure Linux에서 dnf 패키지를 업데이트하여 보안 업데이트를 적용합니다.

sudo dnf update -y

Azure Container Linux에서 NodeImage 채널에서 AKS(Azure Kubernetes Service) 노드 이미지 업그레이드를 사용합니다. 변경할 수 없는 OS에서 개별 패키지를 업데이트하지 마세요.

수정 유효성 검사

범용 Azure Linux에서 필요에 따라 패키지 버전을 확인합니다.

dnf info <PACKAGE_NAME>

Azure Container Linux에서 실행 중인 노드 이미지 버전(예: az aks nodepool list --query '[].nodeImageVersion')이 예상된 릴리스와 일치하는지 확인합니다.

취약성 스캐너와 연동

Azure Linux 및 Azure Container Linux는 일반적인 취약성 검사 도구를 지원합니다. 지원되는 스캐너 목록은 Azure Linux 파트너 솔루션 참조하세요.

Azure Linux 및 ACL에 대한 VEX 권고문이 게시되면 VEX를 사용하는 스캐너는 설치된 패키지가 이러한 플랫폼에서 특정 CVE의 영향에 실제로 노출되는지를 정확하게 보고할 수 있으므로 오탐을 줄일 수 있습니다.

보안 문제 보고

Azure Linux 또는 Azure Container Linux의 의심스러운 보안 취약성을 MSRC(Microsoft 보안 대응 센터) 보고합니다. 공용 GitHub 문제를 통해 보안 취약성을 보고하지 마세요.