편집복원자동 검사 완료2025년 정보보안기사 4회 필기 · 시스템 보안 · 이미지 보안 · 14번
컨테이너 이미지의 공급망 변조를 배포 전에 확인하려면?
1
태그 latest만 신뢰한다.
오답 이유latest 같은 가변 태그는 다른 digest로 이동할 수 있어 승인한 이미지의 동일성을 보장하지 않는다.
2
신뢰된 서명과 digest를 검증한다.
정답 근거신뢰된 서명과 불변 digest를 함께 검증하면 승인된 제작 주체와 이미지 내용의 무결성을 확인할 수 있다.
3
이미지의 레이어 개수만 승인본과 비교한다.
오답 이유레이어 개수가 같아도 각 레이어 내용과 최종 digest는 다를 수 있다.
4
취약점 스캔 결과에 고위험 CVE가 없으면 출처 서명은 확인하지 않는다.
오답 이유취약점이 발견되지 않았다는 사실은 이미지의 출처와 공급망 변조 여부를 증명하지 않는다.
정답·상세해설
정답 2번
태그는 같은 이름으로 다른 이미지를 가리킬 수 있으므로 신뢰 기준이 되지 않습니다. 승인된 주체의 서명이 불변 digest에 결합되어 있는지 검증해야 출처와 무결성을 함께 확인할 수 있습니다. 레이어 수나 취약점 스캔은 유용한 보조 정보지만 승인된 이미지와 동일하다는 증거는 아닙니다.