Azure Linux 보안 개요

Azure Linux는 부팅, 런타임 및 업데이트 워크플로에서 기본으로 보호되는 보안 기준 및 계층화된 보호를 사용하여 빌드됩니다. 이 문서에서는 Azure Linux에서 보안 설정의 유효성을 검사하기 위한 보안 모델, 주요 기능 및 권장 사항에 대해 설명합니다.

메모

Azure Linux 4.0은 현재 preview이며 평가 및 테스트 용도로 엄격하게 제한됩니다. 프로덕션 사용에 적합하지 않습니다.

보안 모델

다음 표에는 Azure Linux의 설계를 안내하는 핵심 보안 원칙과 플랫폼 간에 구현되는 방법이 요약되어 있습니다.

보안 원칙 Azure Linux의 구현
기본적으로 보안 적용 최소 패키지 집합, 키 전용 SSH 인증, 방화벽 사용
심층 방어 SELinux 필수 액세스 제어, 네트워크 강화
최소 권한 SELinux 정책, 커널 기능 제한

핵심 보안 기능

기본적으로 안전한 기준

  • 강화된 커널: ASLR, 스택 카나리아 및 포인터 제한을 사용합니다.
  • 최소 패키지 집합: 핵심 OS(운영 체제) 기능에 대한 필수 패키지만. 기본 이미지에는 레거시 프로토콜, 개발 도구 또는 필수가 아닌 디먼이 없습니다.
  • 기본적으로 외부 네트워크 연결이 없습니다. 방화벽은 SSH를 제외한 모든 인바운드 트래픽을 거부합니다.
  • 키 전용 SSH 인증: 암호 인증을 사용할 수 없습니다.
  • 패키지 무결성: 모든 패키지 및 리포지토리 메타데이터는 GPG 서명입니다.

런타임 보호

  • Selinux: 적용 모드에서. 미리 레이블이 지정된 패키지가 있는 대상 정책입니다.
  • eBPF 강화: 권한 없는 BPF 사용 안 함, JIT를 위해 인터프리터 사용 안 함

네트워크 보안

  • 방화벽: 기본적으로 nftables 백 엔드에서 사용하도록 설정됩니다.
  • 네트워크 sysctl 강화: 엄격한 역방향 경로 필터링, ICMP 리디렉션 사용 안 함, SYN 쿠키 사용
  • IPv6: 강화 설정이 적용된 상태로 사용하도록 설정됩니다.

ID 및 액세스

  • SSSD/realmd: Active Directory 및 LDAP를 사용하는 하이브리드 ID 시나리오에 대한 Azure Linux 리포지토리에서 사용할 수 있습니다.

Cryptography

  • FIPS 140-3: 간단한 사용 메커니즘을 사용하여 암호화 모듈의 유효성을 검사했습니다.
  • 포스트 양자 암호화: ML-KEM 하이브리드 키 교환 지원.
  • 시스템 암호화 라이브러리: 애플리케이션은 OS 수준 암호화를 사용할 수 있습니다.

로깅, 감사 및 모니터링

  • auditd: 기본적으로 사용하도록 설정됨; 규칙 프로필은 /usr/share/audit-rules/에서 제공되며 필요한 프로필을 /etc/audit/rules.d/에 복사하여 활성화할 수 있습니다.
  • journald: 구조적 JSON 출력을 사용하는 영구 스토리지입니다.

취약성 검사 통합

Azure Linux는 일반적인 취약성 검사 및 보안 도구와의 통합을 지원합니다. 지원되는 도구 목록은 Azure Linux 파트너 솔루션 참조하세요.