BBahmni 한국어 매뉴얼검색
한국어 번역 완료
한국어English

Bahmni 보안 에이전트

배경: Bahmni 설치 시 올바른 권한과 root 접근 설정 등 적절한 보안 관행에 관한 지침이 많이 문서화되어 있습니다. 하지만 현재는 잠재적 취약점을 각 구현 지원·유지보수 팀에 지속적으로 알릴 방법이 없습니다.

기능

Bahmni 보안 에이전트는 Bahmni가 설치된 Linux 머신(온프레미스 또는 클라우드)에서 실행되며 다음 항목의 잠재적 취약점을 스캔합니다.

  • 정책(부적절한 권한, root 접근 등), 열린 포트, 알려진 취약점이 있는 애플리케이션 라이브러리·의존성, 누락된 OS 보안 업데이트.

🔰선택지

취약점 검사, Kubernetes 클러스터 및 컨테이너 이미지 스캔:

Trivy:

‘Security Scanning with Trivy’를 참고하세요.관련 문서: Trivy를 이용한 보안 스캔

  • Aquasec가 지원하는 오픈 소스 도구입니다. 가볍지만 컨테이너, 파일 시스템, 원격 Git 저장소 스캔을 지원하는 종합 취약점 평가 도구입니다. 파일 시스템·이미지·GitHub 저장소·비밀 정보 스캔을 지원합니다. K8s 통합 옵션이 있습니다. 취약점을 탐지하며 가능한 수정 방법과 권장 사항을 포함한 풍부한 취약점 데이터베이스를 제공합니다. GitHub Actions와 다른 CI에 잘 통합됩니다. 여러 보고서 형식을 지원하며 매우 활발히 유지보수됩니다. 참고: https://aquasecurity.github.io/trivy/v0.29.2/ https://github.com/aquasecurity/trivy Thoughtworks Tech Radar 채택: https://www.thoughtworks.com/radar/tools/trivy
관련 문서: https://aquasecurity.github.io/trivy/v0.29.2/https://github.com/aquasecurity/trivyhttps://www.thoughtworks.com/radar/tools/trivy

OS 스캔:

OpenSCAP:

‘Security Compliance Testing of Bahmni Servers using OpenSCAP’을 참고하세요.관련 문서: OpenSCAP을 이용한 Bahmni 서버 보안 규정 준수 테스트

  • RedHat이 지원하는 오픈 소스 도구입니다. Compliance as Code 방식을 사용하며 SCAP 표준과 테스트를 기반으로 구축되었습니다. 로컬 시스템의 설정 규정 준수 및 취약점 스캔에 더 중점을 둡니다. 참고: OpenSCAP.
관련 문서: OpenSCAP

비밀 정보 스캔:

비밀 정보 유출을 방지하려면 개발자 머신에 Talisman을 전역 pre-commit 훅으로 설치할 것을 적극 권장합니다.

Talisman:

  • 잠재적인 비밀 정보나 민감한 정보가 개발자 워크스테이션 밖으로 나가지 않도록 저장소에 훅을 설치하는 도구입니다. 외부로 나가는 변경 집합에서 잠재적 SSH 키, 인증 토큰, 개인 키 등 의심스러운 항목을 검사합니다.

참고:

Trufflehog:

  • CI/CD에 설치할 수 있습니다. 커밋 기록 전체를 스캔합니다. 플래그와 추가 정규식으로 수정할 수 있습니다. 위험할 수 있는 다른 유형의 해시(URL)를 탐지합니다. 민감하지 않은 일부 비밀 정보를 무시하는 옵션은 없습니다. 참고: https://github.com/trufflesecurity/trufflehog
관련 문서: https://github.com/trufflesecurity/trufflehog

Trivy:

‘Secrets Scanning with Trivy’를 참고하세요.관련 문서: Trivy를 이용한 보안 스캔

검토한 다른 도구:

OpenVAS:

  • 블랙박스 테스트. 특정 규정 준수 요구사항에 따라 애플리케이션과 네트워크를 스캔합니다. 네트워크 장치, 서버, 운영체제의 취약점을 분석합니다. 실제 환경의 시뮬레이션과 침투 테스트를 수행하지만 리소스 사용량이 많습니다. 참고: https://www.openvas.org/ https://offsec.vchur.dk/2019/02/25/vulnerability-scanning-openvas/#OpenVAS_Alerts https://securitytrails.com/blog/openvas-vulnerability-scanner
관련 문서: https://www.openvas.org/https://offsec.vchur.dk/2019/02/25/vulnerability-scanning-openvas/#OpenVAS_Alertshttps://securitytrails.com/blog/openvas-vulnerability-scanner

Vuls:

  • Vuls는 오픈 소스 에이전트리스 취약점 스캐너입니다: https://vuls.io/ 비 OS 패키지 의존성 검사, Slack·이메일 알림, 공식 Grafana 웹사이트의 대시보드용 Prometheus Vuls Exporter를 지원합니다. 기본 포트 스캐너를 제공하며 nmap도 설정할 수 있습니다. 참고: https://vuls.io/ https://grafana.com/grafana/dashboards/12255
관련 문서: https://vuls.io/https://grafana.com/grafana/dashboards/12255

참고 자료

관련 문서: https://medium.com/@omayrfayaz/security-agents-for-open-source-projects-d5f5405d5048
원문 정보

Bahmni Wiki · CC BY-SA 4.0

원문 보기 ↗