CKS 문제 86

runsc라는 준비된 런타임 핸들러를 사용하여 untrusted라는 이름의 RuntimeClass를 만듭니다.
gVisor 런타임 클래스에서 실행되도록 네임스페이스 default에 alpine:3.13.2 이미지의 Pod를 만듭니다.

CKS 문제 87

여러 팀이 애플리케이션을 개발하고 배포하는 쿠버네티스 클러스터에서 작업하고 있습니다. 배포된 모든 이미지의 취약점을 검사하고 보안 모범 사례를 준수하도록 하는 안전한 공급망 프로세스를 어떻게 구축하시겠습니까?

CKS 문제 88

권한이 있는 컨테이너와 특정 기능의 사용을 제한하는 포드 보안 정책(PSP)을 사용하도록 쿠버네티스 클러스터를 구성해야 합니다. 'production' 네임스페이스의 특정 포드만 'NET_ADMIN' 기능으로 실행되도록 허용하려고 합니다.

CKS 문제 89

클러스터: 스캐너
마스터 노드: 컨트롤플레인
워커 노드: worker1
다음 명령을 사용하여 클러스터/구성 컨텍스트를 전환할 수 있습니다.
[desk@cli] $ kubectl config use-context 스캐너
주어진:
Trivy의 문서를 활용해보세요.
일:
Trivy 오픈소스 컨테이너 스캐너를 사용하여 nato 네임스페이스의 Pod에서 사용되는 심각한 취약점이 있는 이미지를 감지합니다.
심각도가 높거나 위험한 취약점이 있는 이미지를 찾아 해당 이미지를 사용하는 Pod를 삭제합니다.
Trivy는 클러스터의 마스터 노드에 사전 설치되어 있습니다. Trivy를 사용하려면 클러스터의 마스터 노드를 사용하세요.

CKS 문제 90

구성을 통해 모든 문제를 해결하고 영향을 받은 구성 요소를 다시 시작하여 새로운 설정이 적용되도록 하세요.
API 서버에서 발견된 다음 위반 사항을 모두 수정하세요. a. RotateKubeletServerCertificate 인수가 true로 설정되어 있는지 확인하세요.
b. 입장 제어 플러그인 PodSecurityPolicy가 설정되어 있는지 확인하세요.
c. --kubelet-certificate-authority 인수가 적절하게 설정되었는지 확인하세요.
Kubelet에서 발견된 다음 위반 사항을 모두 수정하세요. a. --anonymous-auth 인수가 false로 설정되어 있는지 확인하세요.
b. --authorization-mode 인수가 Webhook으로 설정되어 있는지 확인하세요.
ETCD에서 발견된 다음 위반 사항을 모두 수정하세요.
a. --auto-tls 인수가 true로 설정되지 않았는지 확인하십시오.
b. --peer-auto-tls 인수가 true로 설정되지 않았는지 확인하십시오.
힌트: Tool Kube-Bench를 활용하세요