WEBBOOK CHAPTER

기능이 아니라 경계를 지키는 웹 보안: 17장. 배포·인프라 보안을 코드로 검토한다

17장. 배포·인프라 보안을 코드로 검토한다

container non-root, read-only filesystem, capability 제거, resource limit, network policy, pod identity, secret mount, image digest를 기본선으로 둔다. Kubernetes admin을 애플리케이션에 주지 않는다. production 접근은 승인·시간 제한·감사를 가진다.

IaC plan의 공개 범위와 destructive change를 사람에게 보여 준다. drift를 탐지하고 긴급 console 변경을 코드로 회수한다. backup은 암호화·접근·restore test까지 포함한다.