CKS 문제 81

민감한 워크로드를 실행하는 쿠버네티스 클러스터의 보안을 담당하고 있습니다. 클러스터 내 모든 파드에 최소 권한 접근을 적용하는 메커니즘을 구현해야 합니다.

CKS 문제 82

볼륨으로 마운트된 민감한 구성 파일을 사용하는 중요 애플리케이션을 실행하는 Kubernetes 클러스터가 있습니다. 권한이 있는 사용자만 이 구성 파일에 액세스할 수 있도록 하려고 합니다. Kubernetes R8AC를 사용하여 필요한 역할, 바인딩 및 서비스 계정을 포함하여 이 구성 파일에 대한 액세스를 어떻게 제한하시겠습니까?

CKS 문제 83

시뮬레이션
구성을 통해 모든 문제를 해결하고 영향을 받은 구성 요소를 다시 시작하여 새로운 설정이 적용되도록 하세요.
API 서버에서 발견된 다음 위반 사항을 모두 수정하세요. a. --authorization-mode 인수에 RBAC가 포함되어 있는지 확인하세요. b. --authorization-mode 인수에 Node가 포함되어 있는지 확인하세요. c. --profiling 인수가 false로 설정되어 있는지 확인하세요. Kubelet에서 발견된 다음 위반 사항을 모두 수정하세요. a. --anonymous-auth 인수가 false로 설정되어 있는지 확인하세요.
b. --authorization-mode 인수가 Webhook으로 설정되어 있는지 확인하세요.
ETCD에서 발견된 다음 위반 사항을 모두 수정하세요.
a. --auto-tls 인수가 true로 설정되지 않았는지 확인하십시오.
힌트: Tool Kube-Bench를 활용하세요

CKS 문제 84

"my-app"이라는 배포로 Kubernetes 클러스터를 실행 중이며, 이 배포는 공개 레지스트리의 컨테이너 이미지를 사용합니다. 컨테이너 이미지의 라이브러리에 취약점이 있습니다. 컨테이너 이미지를 다시 빌드하지 않고 보안 패치를 적용하려고 합니다. 컨테이너 패치 도구를 사용하여 이 작업을 수행하고 배포를 업데이트하려면 어떻게 해야 할까요?

CKS 문제 85

다음 클러스터/노드에서 이 작업을 완료해야 합니다.클러스터: 추적 마스터 노드: 마스터 작업자 노드: worker1 다음 명령을 사용하여 클러스터/구성 컨텍스트를 전환할 수 있습니다.[desk@cli] $ kubectl config use-context trace 주어진 내용: Sysdig 또는 Falco 문서를 사용할 수 있습니다.작업: 탐지 도구를 사용하여 Pod tomcat에 속한 단일 컨테이너에서 프로세스가 자주 이상한 것을 생성하고 실행하는 것과 같은 이상을 탐지합니다.사용 가능한 도구는 두 가지입니다.1. falco 2. sysdig 도구는 worker1 노드에만 사전 설치되어 있습니다.새로 생성되고 실행되는 프로세스를 탐지하는 필터를 사용하여 최소 40초 동안 컨테이너의 동작을 분석합니다.다음 형식으로 /home/cert_masters/report에 인시던트 파일을 저장합니다.[timestamp],[uid],[processName] 참고: 인시던트 파일을 클러스터의 작업자 노드에 저장하고 마스터 노드로 옮기지 마세요.