[논문 리뷰] Understanding the Quality of Container Security Vulnerability Detection Tools
이 연구는 도커허브에서 공개된 59개의 인기 있는 자바 기반 도커 이미지에서 컨테이너 보안 취약점 탐지 도구의 품질을 커버리지와 정확도 메트릭을 사용해 평가한다. 기존 도구들이 애플리케이션 수준의 종속성에서 특히 34퍼센트까지 취약점을 놓치며, 운영체제 패키지 취약점 외에는 포괄적인 탐지 기능이 부족함을 드러내며 현재 스캐닝 접근 방식의 핵심적 격차를 노출시킨다.
Virtualization enables information and communications technology industry to better manage computing resources. In this regard, improvements in virtualization approaches together with the need for consistent runtime environment, lower overhead and smaller package size has led to the growing adoption of containers. This is a technology, which packages an application, its dependencies and Operating System (OS) to run as an isolated unit. However, the pressing concern with the use of containers is its susceptibility to security attacks. Consequently, a number of container scanning tools are available for detecting container security vulnerabilities. Therefore, in this study, we investigate the quality of existing container scanning tools by proposing two metrics that reflects coverage and accuracy. We analyze 59 popular public container images for Java applications hosted on DockerHub using different container scanning tools (such as Clair, Anchore, and Microscanner). Our findings show that existing container scanning approach does not detect application package vulnerabilities. Furthermore, existing tools do not have high accuracy, since 34% vulnerabilities are being missed by the best performing tool. Finally, we also demonstrate quality of Docker images for Java applications hosted on DockerHub by assessing complete vulnerability landscape i.e., number of vulnerabilities detected in images.
연구 동기 및 목표
- 컨테이너 애플리케이션의 운영체제 및 비운영체제 구성 요소에서의 취약점을 탐지하는 컨테이너 스캐닝 도구의 효과성을 평가하기 위해.
- 기존의 패키지 취약점 데이터베이스에만 의존하는 탐지 접근 방식의 한계를 규명하기 위해.
- 도커허브에서 공유되는 커뮤니티 기반 자바 기반 컨테이너 애플리케이션 이미지의 실제 취약점 환경을 평가하기 위해.
- 컨테이너 보안 도구의 탐지 정확도와 커버리지를 향상시키기 위한 실질적인 권고 사항을 제공하기 위해.
- 향후 도구 평가를 위한 재현 가능하고 기반 데이터로 사용 가능한 59개의 실제 도커 이미지와 세분화된 취약점 보고서를 포함한 벤치마크 데이터셋을 구축하기 위해.
제안 방법
- 연구는 도커허브에 공개된 자바 기반 컨테이너 애플리케이션의 59개의 인기 있는 공개 도커 이미지를 분석한다.
- 클레어, 앤코어, 마이크로스캐너 등의 다수의 컨테이너 스캐닝 도구를 기본 설정을 그대로 사용하여 적용한다.
- 커버리지는 운영체제 및 비운영체제(애플리케이션 및 종속성) 패키지에 포함된 알려진 취약점 중 탐지된 비율로 측정된다.
- 정확도는 각 도구가 실제로 탐지한 취약점의 비율을 측정하는 '탐지 히트 비율(Detection Hit Ratio, DHR)'을 통해 정량화된다.
- 애플리케이션 수준 구성 요소에 대한 정적 코드 분석을 수행하고, 취약점 데이터베이스와 비교한다.
- 재현 가능성을 확보하고 향후 벤치마킹을 위해 운영체제 및 비운영체제 패키지 수준에서의 취약점 보고서 데이터셋을 구축한다.
실험 결과
연구 질문
- RQ1RQ1: 기존의 컨테이너 취약점 스캐닝 방식은 비운영체제 취약점을 효과적으로 탐지하는가?
- RQ2RQ2: 기존 컨테이너 스캐닝 도구의 취약점 탐지 정확도는 어떠한가?
- RQ3RQ3: 도커허브의 커뮤니티 이미지에서 자바 기반 컨테이너 애플리케이션의 운영체제 및 비운영체제 패키지에 포함된 전체 취약점 환경은 어떠한가?
주요 결과
- 가장 성능이 뛰어난 도구조차 알려진 취약점의 약 34퍼센트를 놓치며, 전체 탐지 정확도가 낮음을 시사한다.
- 기존 스캐닝 도구들은 애플리케이션 패키지 및 그 종속성의 취약점을 탐지하지 못해 비운영체제 구성 요소에 대한 탐지 커버리지가 열악하다.
- 운영체제 패키지의 취약점은 비운영체제 패키지의 취약점보다 더 자주 탐지되며, 이는 현재 도구에서의 심각한 감지 빈도 격차를 보여준다.
- 패키지 취약점 데이터베이스에 과도하게 의존함으로써 애플리케이션 수준의 취약점을 탐지하는 데 상당한 격차가 존재함을 연구가 규명했다.
- 운영체제 및 비운영체제 수준에서의 세분화된 취약점 보고서를 포함한 59개의 실제 도커 이미지 데이터셋을 향후 연구 및 도구 평가를 위해 제공한다.
- 연구 결과는 정적 코드 분석과 취약점 데이터베이스 검색을 조합한 하이브리드 탐지 접근 방식이 탐지 품질 향상에 필수적임을 강조한다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.