容器映像漏洞未修補
Unpatched Container Image Vulnerabilities
部署
風險描述
當組織的推論服務使用一年前建置的映像,未納入定期掃描時;系統因漏洞掃描導入後才發現映像中存在多項高風險漏洞,且該映像已部署於多個環境,除引發相關利害關係人權益損害外,亦將造成企業合規與營運商譽代價。
框架對照
NIST CSF 2.0PR.PS
ISO/IEC 27001Annex A 8.8
MITRE ATLASAML.T0010
NIST AI 600-1Information Security
ISO/IEC 5338部署
具體風險處置與實施指引
將容器映像納入定期安全掃描,高風險漏洞設定修補時限; 採最小化映像策略,減少攻擊面與漏洞數量; 建立映像重建週期,禁止長期使用陳舊映像