CKS 문제 11

서비스는 시스템 내부의 포트 389에서 실행되고 있으며 프로세스의 프로세스 ID를 찾아 /candidate/KH77539/files.txt 내부에 열려 있는 모든 파일의 이름을 저장하고 바이너리도 삭제합니다.

CKS 문제 12

클러스터에서 감사 로그를 활성화하려면 로그 백엔드를 활성화하고 다음 사항을 확인하세요.
1. 로그는 /var/log/kubernetes-logs.txt에 저장됩니다.
2. 로그 파일은 12일 동안 보관됩니다.
3. 최대 8개의 이전 감사 로그 파일이 유지됩니다.
4. 회전되기 전 최대 크기를 200MB로 설정합니다.
로그할 기본 정책을 편집하고 확장합니다.
1. RequestResponse의 네임스페이스 변경
2. kube-system 네임스페이스에 비밀 변경 사항의 요청 본문을 기록합니다.
3. 요청 수준에서 코어 및 확장의 다른 모든 리소스를 기록합니다.
4. 메타데이터 수준에서 "pods/portforward", "services/proxy"를 기록합니다.
5. Stage RequestReceived 생략
메타데이터 수준의 기타 모든 요청

CKS 문제 13

문맥
kubeadm이 생성한 클러스터의 Kubernetes API 서버는 테스트 목적으로 익명 사용자 Duster-admin 액세스 권한을 부여하는 인증되지 않은 액세스와 무단 액세스를 허용하도록 일시적으로 구성되었습니다.

인증되고 승인된 REST 요청만 허용되도록 클러스터의 Kubernetes API 서버를 재구성합니다.
인증 모드 Node, RBAC 및 승인 컨트롤러 NodeRestriction을 사용합니다.
정리하고 사용자 system:anonymous에 대한 ClusterRoleBinding을 제거합니다.

CKS 문제 14

시뮬레이션
네임스페이스 스테이징의 Pod가 동일한 네임스페이스에 있는 다른 Pod의 포트 80에 연결할 수 있도록 허용하는 Allow-np라는 네트워크 정책을 만듭니다.
네트워크 정책을 확인하십시오:-
1. 포트 80에서 수신 대기하지 않는 포드에 대한 액세스를 허용하지 않습니다.
2. 네임스페이스 스테이징이 아닌 포드에서의 액세스를 허용하지 않습니다.

CKS 문제 15

시뮬레이션
runsc라는 준비된 런타임 핸들러를 사용하여 untrusted라는 이름의 RuntimeClass를 만듭니다.
gVisor 런타임 클래스에서 실행할 네임스페이스 기본값에 이미지 alpine:3.13.2의 포드를 생성합니다.
확인: Pod를 실행하고 dmesg를 실행하면 다음과 같은 출력이 표시됩니다.