Kubernetes NeuVector 사용법 2편: Network Activity·Groups·Security Events 읽기
통신 관계를 확인하고, 그룹의 정책 상태를 살펴본 뒤, 프로세스 이벤트의 원인과 처리 결과를 조사하는 방법을 NeuVector 5.5 화면 기준으로 설명한다. 환경별 식별 값은 본문에 포함하지 않는다.
1. Network Activity: 통신 관계 확인

Network Activity는 컨테이너와 서비스 그룹, 노드 및 외부 자원 사이의 통신을 시각화한다. 화면의 연결선은 관찰된 통신 관계다. 클러스터 안팎의 모든 실제 트래픽이 누락 없이 표시된다고 가정하지 않는다.
아이콘은 대상 유형을, 선과 화살표는 연결과 방향을 나타낸다. 실제 프로토콜·포트·시각을 확인하려면 연결 상세를 열어야 한다. 이번 사진은 자산 상세 화면이며 연결선 상세는 포함되어 있지 않다.
상단 도구
- 확대·축소: 복잡한 통신 지도를 읽기 쉬운 범위로 조정
- 검색과 필터: 관심 대상 및 네임스페이스에 집중
- 범례: 아이콘과 연결선 상태 해석
- 화면 캡처와 새로고침: 현황 기록과 표시 갱신
정확한 도구 기능은 아이콘에 마우스를 올려 표시되는 이름으로 확인한다. 보이지 않는 버튼을 추측해 사용하지 않는다.
연결선 색상과 차단 표시
5.5 문서에서는 허용된 통신을 파란색, 위반 통신을 붉은 계열로 설명한다. 차단된 연결에는 별도 표시가 있을 수 있다. 선 색상만 보고 공격이나 차단 성공을 확정하지 말고 범례와 이벤트의 Action을 함께 확인한다.
External은 인터넷뿐 아니라 클러스터 외부의 사내 자원도 포함할 수 있다. 파란 연결선이 많다는 것은 업무 통신이 있다는 의미일 수 있으며, 모든 연결이 최소 권한으로 통제된다는 보증은 아니다.
2. 자산 상세: 컨테이너와 실행 환경 연결하기

통신 지도에서 자산을 선택하면 상세 패널을 확인할 수 있다. 아래 필드는 어떤 컨테이너가 어느 노드에서 실행되고, 어떤 정책 그룹에 속하는지 연결해 읽는 데 사용한다.
| 항목 | 의미와 확인 목적 |
|---|---|
| ID | 컨테이너 식별 값. 이벤트와 같은 대상을 가리키는지 확인 |
| Image | 실행 이미지의 저장소·이름·태그 정보 |
| Enforcer | 해당 자산의 보안 관측·정책 적용과 연결된 구성요소 |
| Namespace / Group | Kubernetes 소속과 NeuVector 정책 그룹 |
| Node | 컨테이너가 실행되는 노드 |
| State | 표시된 Discover·Monitor·Protect 등 정책 상태 |
| Created at | 대상 생성 시각. 교체·재배포 시점과 비교 |
| Privileged | 특권 컨테이너 여부 |
| Run as Root | root 실행 관련 상태 |
| Vulnerabilities | 자산의 취약점 관련 정보. 공란이면 스캔 상태를 별도 확인 |
| Network Mode / Interfaces | 네트워크 실행 환경과 인터페이스 정보 |
Privileged=false와 Run as Root=false는 각각의 설정을 설명한다. 두 값만으로 전체 보안이 정상이라고 판단하지 않는다. Image 태그 역시 취약점 조치나 승인 상태를 대신하지 않는다.
3. Policy → Groups: 정책 대상을 묶는 단위

Group은 보안 규칙에서 사용하는 대상 집합이다. Kubernetes Namespace와 별개 개념이며, 네임스페이스·레이블·이미지 등의 조건을 활용할 수 있다. 이름이 아니라 선택 조건과 실제 Members를 함께 확인한다.
| 항목 | 읽는 방법 |
|---|---|
| Name / Namespace | 그룹과 소속 범위 확인 |
| Policy Mode (Network, Process) | 네트워크와 프로세스 정책 모드를 각각 확인 |
| Type | Learned·User Created 등 생성 유형 |
| Members | 선택 조건에 포함된 자산 수. 연결 수나 정상 상태를 뜻하지 않음 |
| Network Rules | 해당 그룹과 연결된 네트워크 규칙 수 |
| Response Rules | 해당 그룹과 연결된 대응 규칙 수 |
Learned 그룹은 관찰된 애플리케이션에서 자동 생성될 수 있다. 사용자 정의 그룹과 자동 학습 그룹의 동작은 같지 않으며, 규칙 개수가 많다는 이유만으로 보호 수준이 높다고 판단하지 않는다.
Network Security Policy Mode: OFF의 의미
OFF는 네트워크 정책 모드를 전역으로 지정하는 기능의 상태다. NeuVector 전체 보안이나 모든 네트워크 정책이 꺼졌다는 뜻으로 해석하지 않는다. 이 기능이 활성화되면 선택한 네트워크 모드가 전체 그룹에 적용될 수 있으므로, 그룹의 프로세스·파일 모드와 구분한다.
D 표시와 정책 모드
목록의 D는 Discover를 나타내는 모드 표시다. Network와 Process 열의 순서를 확인해 읽는다. Discover에서 학습한 규칙을 검토하고 Monitor로 업무 영향을 관찰한 뒤 Protect 적용 범위를 판단한다.
Import·Export Group Policy는 정책 반입·반출에 사용한다. 연관 그룹과 규칙이 함께 포함될 수 있으므로 내보낸 파일에도 식별 정보가 있는지 확인한다. 사진의 하단은 그룹 미선택 상태여서 선택 조건과 규칙 상세는 아직 확인되지 않았다.
4. Security Events: 심각도와 처리 결과 구분

사진에는 Process profile rule violation 유형과 Warning, Container, Process, Action: Alert, Review Rule가 표시된다. 프로세스 관련 정책 또는 보호 조건 위반을 알리는 이벤트로 읽는다.
- Warning: 이벤트 심각도
- Container / Process: 대상·이벤트 분류
- Action: Alert: 해당 이벤트에 표시된 처리 결과
- Review Rule: 관련 규칙을 검토하는 진입점
Alert는 차단되었다는 표시가 아니다. 이벤트의 심각도, 실제 처리 결과와 관련 정책 모드를 각각 확인한다. 목록에 있는 셸이나 기본 유틸리티 이름만으로 침해를 확정할 수 없다.
운영자의 컨테이너 접속, 점검 스크립트, 애플리케이션 작업 또는 비인가 실행 모두 조사 대상이 될 수 있다. 작업 이력과 실행 맥락을 비교해 구분한다. 시간 그래프의 봉우리는 이벤트가 집중된 시점을 찾는 데 사용한다.
5. 이벤트 상세: 부모 프로세스와 실행 주체 조사

펼쳐진 상세에는 부모 프로세스, 실행 파일 경로, 명령, 유효 사용자와 보고 주체 등이 나타난다. 실제 값은 식별 정보이므로 공개 문서에 포함하지 않는다.
| 항목 | 조사 목적 |
|---|---|
| Message | 어떤 정책·보호 조건을 위반했는지 확인 |
| Process Parent Name / Path | 실행을 시작한 부모 프로세스 확인 |
| Process Name / Path | 실행 파일 이름과 실제 경로 비교 |
| Process Command | 실행 명령과 인자 확인. 인자에 민감정보가 있을 수 있음 |
| Process Effective UID / User | 실행 시점의 유효 사용자와 권한 확인 |
| Cluster / Group / Reported by | 발생 범위와 보고 구성요소 연결 |
root process와 root 사용자는 다르다
사진의 메시지는 컨테이너의 root process에서 시작된 실행이 아니라는 취지다. 여기서 root process는 프로세스의 기원·부모 관계 문맥이며, UID 0인 root 사용자와 혼동하지 않는다.
Zero-drift는 이미지와 학습된 실행 기원에 기반한 프로세스·파일 보호를 제공한다. 이 메시지만으로 현재 그룹의 모든 설정을 확정할 수는 없으므로 Process Profile과 보호 유형을 직접 확인한다. 허용 목록에 이름이 있다고 해서 모든 실행 경로·부모 관계가 같은 조건으로 허용되는 것은 아니다.
Review Rule를 사용할 때
먼저 정상 업무나 승인된 작업인지 확인한다. 정당한 동작이면 필요한 그룹과 실행 조건으로 규칙을 검토하고, 불필요하거나 의심스러우면 실행 원인과 배포·접속 이력을 조사한다. 알림을 줄이기 위해 모든 셸 실행을 일괄 허용하지 않는다.
6. 화면을 연결해서 조사하는 순서
- Network Activity에서 관심 자산과 통신 관계를 선택한다.
- 자산 상세의 Group과 실행 환경을 확인한다.
- Groups에서 실제 Members와 네트워크·프로세스 모드를 확인한다.
- Security Events에서 시각, Message와 Action을 확인한다.
- 부모 프로세스·경로·사용자를 작업 이력과 대조한다.
- 정상 동작의 허용 조건 또는 비정상 동작의 대응을 검증한다.
사진만으로 이벤트 원인과 보호 설정을 확정하지 않는다. 통신 상세, 그룹 규칙과 작업 이력을 함께 확인해야 조치 근거를 만들 수 있다.
공식 참고자료
'지식 공유 > Kubernetes' 카테고리의 다른 글
| Kubernetes NeuVector 사용법 1편: 메뉴와 Dashboard 지표 이해하기 (0) | 2026.10.06 |
|---|---|
| NGINX Gateway Fabric 오프라인 설치: Harbor 등록부터 Gateway API 병행 검증 (0) | 2026.10.06 |
| 2026 Kubernetes 트렌드: Gateway API·AI GPU·리소스 조정·GitOps (0) | 2026.10.06 |
| Kubernetes NeuVector란? K8s 클라우드 네이티브 보안 솔루션 기능과 활용 범위 (0) | 2026.09.29 |
| Kubernetes CI/CD 흐름도 상세 설명 - GitLab Jenkins Maven Docker Harbor K8s 배포 구조 (0) | 2026.09.29 |
