CKS — 쿠버네티스 보안 전문가 · 전송 암호화, 업그레이드, 호스트 OS 최소화 · 퀴즈
퀴즈: 전송 암호화, 업그레이드, 호스트 OS
문항 6개. 정답과 해설은 풀어 본 뒤에 보여 드립니다.
Cilium 투명 암호화와 Istio mTLS 의 종단 지점을 바르게 짝지은 것은?
- 둘 다 애플리케이션 컨테이너 안의 TLS 라이브러리에서 종단된다
- Cilium 은 파드 안 사이드카에서, Istio 는 노드 커널에서 종단된다
- Cilium 은 kube-proxy 에서, Istio 는 kube-apiserver 에서 종단된다
- Cilium 은 노드 커널(WireGuard/IPsec)에서, Istio 는 파드 안 사이드카 Envoy 에서 종단된다
Cilium 투명 암호화에서 같은 노드 위의 두 파드 사이 트래픽은 어떻게 처리되나?
- 암호화하지 않는다 — 노드에서 원문을 볼 수 있으므로 의미가 없다는 의도된 설계다
- WireGuard 로 두 번 캡슐화해 다른 노드와 같은 수준으로 보호한다
- IPsec 으로만 암호화하고 WireGuard 는 노드 간 트래픽에만 쓴다
- 설정에 따라 다르며 기본값은 암호화하는 것이다
Istio PeerAuthentication 의 PERMISSIVE 모드와 STRICT 모드의 차이는?
- PERMISSIVE 는 인가 정책을 건너뛰고 STRICT 는 인가 정책을 강제한다
- PERMISSIVE 는 평문과 mTLS 를 모두 받고, STRICT 는 mTLS 트래픽만 받는다
- PERMISSIVE 는 TLS 1.2 를, STRICT 는 TLS 1.3 을 최소 버전으로 요구한다
- PERMISSIVE 는 네임스페이스 단위, STRICT 는 메시 단위에만 적용된다
Istio 보안 모범 사례 문서가 "mTLS 만으로는 충분하지 않다" 고 말하는 이유는?
- mTLS 는 HTTP 트래픽만 보호하고 gRPC 는 보호하지 못하기 때문
- mTLS 인증서는 1시간마다 만료되어 연결이 자주 끊기기 때문
- mTLS 는 인증만 제공하므로 유효한 인증서를 가진 누구나 서비스에 닿을 수 있어 AuthorizationPolicy 가 따로 필요하기 때문
- mTLS 는 앰비언트 모드에서 지원되지 않기 때문
쿠버네티스 minor 릴리스 하나가 패치를 받는 기간과 그 마지막 구간의 성격은?
- 약 6개월이며 마지막 한 달은 보안 수정만 받는다
- 약 14개월이며 마지막 2개월은 CVE·의존성·핵심 구성요소 문제만 고치는 유지보수 모드다
- 약 3년이며 LTS 로 지정된 버전만 그 뒤에도 패치를 받는다
- 기간 제한이 없으며 사용자가 요청하면 언제든 패치가 나온다
커널 sysctl kernel.modules_disabled 를 1 로 두었을 때의 성질은?
- 모듈 적재만 막고 이미 올라온 모듈은 언제든 내릴 수 있다
- 재부팅 없이 0 으로 되돌려 다시 모듈을 올릴 수 있다
- 서명된 모듈은 계속 적재할 수 있고 서명되지 않은 모듈만 막는다
- 모듈을 넣을 수도 뺄 수도 없게 되고 다시 0 으로 되돌릴 수 없다