오탐 줄이기: 취약점 스캐너로 강화된 쿠버네티스 환경의 비악용 CVE 해결
Reducing False Positives: Addressing Non-Exploitable CVEs in Hardened Kubernetes Environments with Vulnerability Scanners

TL;DR AI
2분핵심 요약
기존 Kubernetes 스캐너(예: Trivy, Grype)는 이론상 존재하지만 실제로는 악용 불가능한 CVE를 자주 표시합니다.
스캐너는 컨테이너 이미지를 고립된 상태로 분석하며 런타임 보안 컨텍스트나 Kubernetes 하드닝 설정을 통합하지 않습니다.
readOnlyRootFilesystem: true, 읽기 전용 마운트, runAsNonRoot, 리소스 제한, Pod Security Policies 같은 하드닝은 일부 CVE의 악용 벡터를 무력화해 관련성이 없어질 수 있습니다.
이러한 분리로 인해 스캐너는 모든 CVE를 고위험으로 분류하고, 환경별 완화 조치를 표준화된 방식으로 전달하는 방법이 없어 수동 분류가 필요해집니다.
Vex8s는 ML로 CVE 악용 벡터를 분류하고 Kubernetes 매니페스트와 연계해 OpenVEX 문서를 생성하여 비악용 CVE를 억제합니다 — 예: runAsNonRoot: true인 컨테이너의 권한 상승 CVE는 비악용으로 표시됩니다.
