LabHub

CKS — 쿠버네티스 보안 전문가 · 진짜 클러스터에서 확인하기 · 퀴즈

진짜 런타임 확인

LabHub 에서 이어서 보기

문항 5개. 정답과 해설은 풀어 본 뒤에 보여 드립니다.

  1. root 로 도는 이미지에 `runAsNonRoot: true` 를 주면 어떻게 되나?

    1. `kubectl apply` 가 거부된다
    2. 루트 권한 없이 그냥 돈다
    3. 파드는 만들어지고 CreateContainerConfigError 가 난다
    4. 경고만 나온다
  2. `readOnlyRootFilesystem: true` 만 주고 볼륨을 안 주면?

    1. 아무 문제 없다
    2. 임시 파일을 쓰는 프로그램이 실행 중에 실패한다
    3. 파드가 아예 안 뜬다
    4. 어드미션에서 거부된다
  3. Pod Security Admission 을 운영 네임스페이스에 적용할 때 권장 순서는?

    1. 바로 enforce=restricted
    2. warn 으로 먼저 걸고 경고가 0 이 되면 enforce
    3. audit 만 걸고 끝낸다
    4. privileged 로 시작해 낮춘다
  4. 감사 정책에서 잡음을 `None` 으로 먼저 걸러야 하는 이유는?

    1. 감사 정책은 None 규칙이 맨 위에 있어야 문법이 통과해서
    2. None 이 다른 단계보다 판정 비용이 싸서 전체가 빨라져서
    3. 전부 남기면 로그가 커져 보관 기간이 짧아지고 정작 사고 시점의 기록이 없어져서
    4. Metadata 와 같은 자원에 걸면 서로 충돌해 둘 다 무시되어서
  5. Secret 을 환경변수 대신 볼륨으로 마운트하는 이유로 **틀린** 것은?

    1. `/proc/<pid>/environ` 으로 읽히지 않는다
    2. 크래시 덤프에 들어가지 않는다
    3. 볼륨이 더 빠르다
    4. 자식 프로세스에 상속되지 않는다