CKS 문제 26
시뮬레이션
클러스터에서 감사 로그를 활성화하려면 로그 백엔드를 활성화하고 다음을 확인하십시오.
1. 로그는 /var/log/kubernetes-logs.txt에 저장됩니다.
2. 로그 파일은 12일 동안 보관됩니다.
3. 최대 8개의 오래된 감사 로그 파일이 보관됩니다.
4. 회전되기 전 최대 크기를 200MB로 설정합니다.
기본 정책을 편집하여 로그로 확장합니다.
1. RequestResponse에서 네임스페이스 변경
2. kube-system 네임스페이스에서 비밀 변경 사항의 요청 본문을 기록합니다.
3. 요청 수준에서 코어 및 확장의 다른 모든 리소스를 기록합니다.
4. 메타데이터 수준에서 "pods/portforward", "services/proxy"를 기록합니다.
5. Stage RequestReceived 생략
메타데이터 수준의 다른 모든 요청
클러스터에서 감사 로그를 활성화하려면 로그 백엔드를 활성화하고 다음을 확인하십시오.
1. 로그는 /var/log/kubernetes-logs.txt에 저장됩니다.
2. 로그 파일은 12일 동안 보관됩니다.
3. 최대 8개의 오래된 감사 로그 파일이 보관됩니다.
4. 회전되기 전 최대 크기를 200MB로 설정합니다.
기본 정책을 편집하여 로그로 확장합니다.
1. RequestResponse에서 네임스페이스 변경
2. kube-system 네임스페이스에서 비밀 변경 사항의 요청 본문을 기록합니다.
3. 요청 수준에서 코어 및 확장의 다른 모든 리소스를 기록합니다.
4. 메타데이터 수준에서 "pods/portforward", "services/proxy"를 기록합니다.
5. Stage RequestReceived 생략
메타데이터 수준의 다른 모든 요청
CKS 문제 27
클러스터: dev
마스터 노드: master1 워커 노드: worker1
다음 명령을 사용하여 클러스터/구성 컨텍스트를 전환할 수 있습니다. [desk@cli] $ kubectl config use-context dev 작업: 안전한 네임스페이스에 있는 adam이라는 기존 비밀의 내용을 검색합니다.
사용자 이름 필드를 /home/cert-masters/username.txt라는 파일에 저장하고, 비밀번호 필드를 /home/cert-masters/password.txt라는 파일에 저장합니다.
1. 두 파일을 모두 만들어야 합니다. 아직 존재하지 않습니다. 2. 다음 단계에서는 생성된 파일을 사용하거나 수정하지 말고, 필요한 경우 새 임시 파일을 만드세요.
안전한 네임스페이스에 다음 내용을 사용하여 새 비밀 이름 newsecret을 만듭니다. 사용자 이름: dbadmin 비밀번호: moresecurepas 마지막으로 볼륨을 통해 비밀 newsecret에 액세스할 수 있는 새 Pod를 만듭니다.
네임스페이스: 안전
포드 이름: mysecret-pod
컨테이너 이름: db-container
이미지: redis
볼륨 이름: secret-vol
마운트 경로: /etc/mysecret
마스터 노드: master1 워커 노드: worker1
다음 명령을 사용하여 클러스터/구성 컨텍스트를 전환할 수 있습니다. [desk@cli] $ kubectl config use-context dev 작업: 안전한 네임스페이스에 있는 adam이라는 기존 비밀의 내용을 검색합니다.
사용자 이름 필드를 /home/cert-masters/username.txt라는 파일에 저장하고, 비밀번호 필드를 /home/cert-masters/password.txt라는 파일에 저장합니다.
1. 두 파일을 모두 만들어야 합니다. 아직 존재하지 않습니다. 2. 다음 단계에서는 생성된 파일을 사용하거나 수정하지 말고, 필요한 경우 새 임시 파일을 만드세요.
안전한 네임스페이스에 다음 내용을 사용하여 새 비밀 이름 newsecret을 만듭니다. 사용자 이름: dbadmin 비밀번호: moresecurepas 마지막으로 볼륨을 통해 비밀 newsecret에 액세스할 수 있는 새 Pod를 만듭니다.
네임스페이스: 안전
포드 이름: mysecret-pod
컨테이너 이름: db-container
이미지: redis
볼륨 이름: secret-vol
마운트 경로: /etc/mysecret
CKS 문제 28
'my-container'라는 이름의 컨테이너가 있는데, 이 컨테이너는 상승된 권한으로 프로세스를 실행합니다. 컨테이너 이미지는 취약한 라이브러리를 포함하는 사용자 지정 기본 이미지를 기반으로 합니다. 컨테이너가 취약한 라이브러리에 접근하지 못하도록 제한하고 상승된 권한으로 실행되지 않도록 보안 정책을 구현해야 합니다.
CKS 문제 29
etcd에 저장된 비밀은 안전하지 않습니다. 예를 들어, etcdctl 명령 유틸리티를 사용하여 비밀 값을 찾을 수 있습니다.
CKS 문제 30
다음 클러스터/노드에서 이 작업을 완료해야 합니다.
클러스터: 추적
마스터 노드: 마스터
워커 노드: worker1
다음 명령을 사용하여 클러스터/구성 컨텍스트를 전환할 수 있습니다.
[desk@cli] $ kubectl config use-context 추적
주어진 조건: Sysdig 또는 Falco 문서를 사용할 수 있습니다.
일:
탐지 도구를 사용하여 Pod tomcat에 속한 단일 컨테이너에서 프로세스가 이상한 것을 자주 생성하고 실행하는 등의 이상 현상을 탐지합니다.
사용할 수 있는 도구는 두 가지가 있습니다.
1. 팔코
2. 시스템디그
도구는 worker1 노드에만 미리 설치되어 있습니다.
새로 생성되고 실행되는 프로세스를 감지하는 필터를 사용하여 최소 40초 동안 컨테이너의 동작을 분석합니다.
다음 형식으로 /home/cert_masters/report에 사건 파일을 저장합니다.
[타임스탬프],[uid],[프로세스 이름]
참고: 사고 파일을 클러스터의 워커 노드에 저장하고 마스터 노드로 옮기지 마세요.
클러스터: 추적
마스터 노드: 마스터
워커 노드: worker1
다음 명령을 사용하여 클러스터/구성 컨텍스트를 전환할 수 있습니다.
[desk@cli] $ kubectl config use-context 추적
주어진 조건: Sysdig 또는 Falco 문서를 사용할 수 있습니다.
일:
탐지 도구를 사용하여 Pod tomcat에 속한 단일 컨테이너에서 프로세스가 이상한 것을 자주 생성하고 실행하는 등의 이상 현상을 탐지합니다.
사용할 수 있는 도구는 두 가지가 있습니다.
1. 팔코
2. 시스템디그
도구는 worker1 노드에만 미리 설치되어 있습니다.
새로 생성되고 실행되는 프로세스를 감지하는 필터를 사용하여 최소 40초 동안 컨테이너의 동작을 분석합니다.
다음 형식으로 /home/cert_masters/report에 사건 파일을 저장합니다.
[타임스탬프],[uid],[프로세스 이름]
참고: 사고 파일을 클러스터의 워커 노드에 저장하고 마스터 노드로 옮기지 마세요.







