구조화 근거시스템 변경 없음
Docker Engine, containerd, runc/crun, CRI-O와 Kubernetes 노드 런타임이 공식 영향 범위에 포함되는지 확인합니다.Docker CLI 버전만으로 dockerd/containerd/runc 조치 완료를 판단하지 않습니다.Kubernetes는 node별 runtimeVersion과 kubelet runtime endpoint를 확인합니다.container escape 계열은 노드 침해 가능성과 privileged workload를 함께 점검합니다.
확인 명령
# 런타임 버전 확인
docker version 2>/dev/null || true
dockerd --version 2>/dev/null || true
containerd --version 2>/dev/null || true
ctr version 2>/dev/null || true
runc --version 2>/dev/null || true
crun --version 2>/dev/null || true
crio --version 2>/dev/null || true
# 서비스와 패키지 확인
systemctl status docker containerd crio kubelet --no-pager 2>/dev/null || true
rpm -qa | grep -Ei 'docker|containerd|runc|crun|cri-o|kubelet' || dpkg -l | grep -Ei 'docker|containerd|runc|crun|cri-o|kubelet' || true
# Kubernetes 노드 런타임 확인
kubectl get nodes -o wide 2>/dev/null || true
kubectl get nodes -o jsonpath='{range .items[*]}{.metadata.name}{" "}{.status.nodeInfo.containerRuntimeVersion}{"
"}{end}' 2>/dev/null || true
# 위험 노출 확인: Docker socket, privileged container, hostPath, rootless mode
find /var/run -maxdepth 1 -name 'docker.sock' -ls 2>/dev/null || true- 예상 결과
- 영향 가능 예시: 공식 보안 공지 기준 조치 대상입니다./ 확인 필요 예시: 노드별 실제 런타임과 패키지 출처를 추가 확인해야 합니다.
- 판정·성공 기준
- 공식 보안 공지 기준 조치 대상입니다.노드별 실제 런타임과 패키지 출처를 추가 확인해야 합니다.
- 실패 시 조치
- node drain 불가 PDB/업무 영향 미확정 runtime endpoint 불명확 백업/rollback 계획 없음 공식 fixed version, 배포판 보안 패키지, Kubernetes runtime 호환성, node drain 계획을 확인합니다.