CKS 문제 46
Kubernetes 클러스터 내에서 중요한 애플리케이션을 실행 중이며 무단 액세스를 방지하고 중요한 데이터를 보호하기 위해 강력한 보안 태세를 구현해야 합니다.
a. 애플리케이션은 PostgreSQL 데이터베이스를 사용하고, 인터넷에서 데이터베이스 포드에 직접 액세스할 수 없도록 하면서 데이터베이스에 대한 강력한 액세스 제어를 시행하려고 합니다. Kubernetes 리소스와 도구를 사용하여 다음 보안 조치를 구현하는 방법을 설명하세요.
1. 네트워크 정책: PostgreSQL 데이터베이스 포드에 대한 액세스를 애플리케이션 포드로만 제한하는 네트워크 정책을 만듭니다.
2. Pod 보안 정책: 기능, 리소스 사용 및 권한에 대한 제한을 포함하여 데이터베이스 Pod에 대한 강력한 보안 정책을 시행합니다.
입장.
3. 비밀 관리 Kubernetes 비밀을 사용하여 데이터베이스 자격 증명을 안전하게 저장하여 권한이 있는 애플리케이션 포드만 액세스할 수 있도록 보장합니다.
그들을.
4. 로깅 및 모니터링: PostgreSQL 데이터베이스 포드에 대한 로깅 및 모니터링을 구현하여 잠재적인 보안 위협이나 이상을 감지합니다.
a. 애플리케이션은 PostgreSQL 데이터베이스를 사용하고, 인터넷에서 데이터베이스 포드에 직접 액세스할 수 없도록 하면서 데이터베이스에 대한 강력한 액세스 제어를 시행하려고 합니다. Kubernetes 리소스와 도구를 사용하여 다음 보안 조치를 구현하는 방법을 설명하세요.
1. 네트워크 정책: PostgreSQL 데이터베이스 포드에 대한 액세스를 애플리케이션 포드로만 제한하는 네트워크 정책을 만듭니다.
2. Pod 보안 정책: 기능, 리소스 사용 및 권한에 대한 제한을 포함하여 데이터베이스 Pod에 대한 강력한 보안 정책을 시행합니다.
입장.
3. 비밀 관리 Kubernetes 비밀을 사용하여 데이터베이스 자격 증명을 안전하게 저장하여 권한이 있는 애플리케이션 포드만 액세스할 수 있도록 보장합니다.
그들을.
4. 로깅 및 모니터링: PostgreSQL 데이터베이스 포드에 대한 로깅 및 모니터링을 구현하여 잠재적인 보안 위협이나 이상을 감지합니다.
CKS 문제 47
'web-apps'라는 배포를 사용하여 쿠버네티스 클러스터에서 웹 애플리케이션을 실행하고 있습니다. 이 애플리케이션은 웹 서버를 통해 악용될 수 있는 알려진 CVE에 취약합니다. 포드가 취약한 웹 서버 포트에 접근하지 못하도록 보안 정책을 구현해야 합니다.
CKS 문제 48
쿠버네티스 클러스터 내에 컨테이너 이미지 취약점 스캐닝 솔루션을 구현해야 합니다. 컨테이너 이미지의 취약점 정보를 제공하는 외부 취약점 스캐너 API를 사용하려고 합니다. 이 솔루션을 어떻게 설계하고 구현할지 설명하십시오.
CKS 문제 49
시뮬레이션
네임스페이스에서 권한이 있는 포드가 생성되는 것을 방지하는 PSP를 만듭니다.
특권이 있는 Pod 생성을 방지하는 prevent-privileged-policy라는 이름의 새로운 PodSecurityPolicy를 만듭니다.
default 네임스페이스에 psp-sa라는 이름의 새 ServiceAccount를 만듭니다.
새로 생성된 Pod 보안 정책 prevent-privileged-policy를 사용하는 prevent-role이라는 이름의 새 ClusterRole을 생성합니다.
prevent-role-binding이라는 이름의 새로운 ClusterRoleBinding을 만듭니다. 이 생성한 ClusterRole prevent-role을 생성된 SA psp-sa에 바인딩합니다.
또한, 권한이 있는 포드를 만들어서 구성이 제대로 작동하는지 확인하세요. 실패해야 합니다.
네임스페이스에서 권한이 있는 포드가 생성되는 것을 방지하는 PSP를 만듭니다.
특권이 있는 Pod 생성을 방지하는 prevent-privileged-policy라는 이름의 새로운 PodSecurityPolicy를 만듭니다.
default 네임스페이스에 psp-sa라는 이름의 새 ServiceAccount를 만듭니다.
새로 생성된 Pod 보안 정책 prevent-privileged-policy를 사용하는 prevent-role이라는 이름의 새 ClusterRole을 생성합니다.
prevent-role-binding이라는 이름의 새로운 ClusterRoleBinding을 만듭니다. 이 생성한 ClusterRole prevent-role을 생성된 SA psp-sa에 바인딩합니다.
또한, 권한이 있는 포드를 만들어서 구성이 제대로 작동하는지 확인하세요. 실패해야 합니다.
CKS 문제 50
여러 배포 환경에서 서로 다른 마이크로서비스를 실행하는 쿠버네티스 클러스터를 관리하고 있습니다. 권한 상승 및 기타 보안 취약점의 위험을 최소화하기 위해 모든 파드가 적절한 보안 컨텍스트 제약 조건(SCC)을 적용하여 실행되도록 해야 합니다. SCC를 사용하여 파드 보안 표준을 구현하고 적용하는 방법을 설명하고, 일반적인 보안 제약 조건의 구체적인 예시와 다양한 배포 시나리오에 맞게 SCC를 구성하는 방법을 제시하십시오.








