Azure Linux는 부팅, 런타임 및 업데이트 워크플로에서 기본으로 보호되는 보안 기준 및 계층화된 보호를 사용하여 빌드됩니다. 이 문서에서는 Azure Linux에서 보안 설정의 유효성을 검사하기 위한 보안 모델, 주요 기능 및 권장 사항에 대해 설명합니다.
메모
Azure Linux 4.0은 현재 preview이며 평가 및 테스트 용도로 엄격하게 제한됩니다. 프로덕션 사용에 적합하지 않습니다.
보안 모델
다음 표에는 Azure Linux의 설계를 안내하는 핵심 보안 원칙과 플랫폼 간에 구현되는 방법이 요약되어 있습니다.
| 보안 원칙 | Azure Linux의 구현 |
|---|---|
| 기본적으로 보안 적용 | 최소 패키지 집합, 키 전용 SSH 인증, 방화벽 사용 |
| 심층 방어 | SELinux 필수 액세스 제어, 네트워크 강화 |
| 최소 권한 | SELinux 정책, 커널 기능 제한 |
핵심 보안 기능
기본적으로 안전한 기준
- 강화된 커널: ASLR, 스택 카나리아 및 포인터 제한을 사용합니다.
- 최소 패키지 집합: 핵심 OS(운영 체제) 기능에 대한 필수 패키지만. 기본 이미지에는 레거시 프로토콜, 개발 도구 또는 필수가 아닌 디먼이 없습니다.
- 기본적으로 외부 네트워크 연결이 없습니다. 방화벽은 SSH를 제외한 모든 인바운드 트래픽을 거부합니다.
- 키 전용 SSH 인증: 암호 인증을 사용할 수 없습니다.
- 패키지 무결성: 모든 패키지 및 리포지토리 메타데이터는 GPG 서명입니다.
런타임 보호
- Selinux: 적용 모드에서. 미리 레이블이 지정된 패키지가 있는 대상 정책입니다.
- eBPF 강화: 권한 없는 BPF 사용 안 함, JIT를 위해 인터프리터 사용 안 함
네트워크 보안
- 방화벽: 기본적으로 nftables 백 엔드에서 사용하도록 설정됩니다.
- 네트워크 sysctl 강화: 엄격한 역방향 경로 필터링, ICMP 리디렉션 사용 안 함, SYN 쿠키 사용
- IPv6: 강화 설정이 적용된 상태로 사용하도록 설정됩니다.
ID 및 액세스
- SSSD/realmd: Active Directory 및 LDAP를 사용하는 하이브리드 ID 시나리오에 대한 Azure Linux 리포지토리에서 사용할 수 있습니다.
Cryptography
- FIPS 140-3: 간단한 사용 메커니즘을 사용하여 암호화 모듈의 유효성을 검사했습니다.
- 포스트 양자 암호화: ML-KEM 하이브리드 키 교환 지원.
- 시스템 암호화 라이브러리: 애플리케이션은 OS 수준 암호화를 사용할 수 있습니다.
로깅, 감사 및 모니터링
- auditd: 기본적으로 사용하도록 설정됨; 규칙 프로필은 /usr/share/audit-rules/에서 제공되며 필요한 프로필을 /etc/audit/rules.d/에 복사하여 활성화할 수 있습니다.
- journald: 구조적 JSON 출력을 사용하는 영구 스토리지입니다.
취약성 검사 통합
Azure Linux는 일반적인 취약성 검사 및 보안 도구와의 통합을 지원합니다. 지원되는 도구 목록은 Azure Linux 파트너 솔루션 참조하세요.
관련 콘텐츠
Azure Linux 및 ACL(Azure Container Linux) - Azure Linux 기능 로드맵