CNPE — 클라우드 네이티브 플랫폼 엔지니어 (전문가) · 보안과 정책 집행 · 퀴즈
퀴즈: 보안과 정책 집행
문항 5개. 정답과 해설은 풀어 본 뒤에 보여 드립니다.
정책을 파이프라인에서만 집행하면 무엇을 놓칩니까?
- 이미 클러스터에 떠 있는 워크로드의 위반 상태를 놓칩니다
- 파이프라인 로그에 남는 위반 기록의 보존 기간을 놓칩니다
- 파이프라인을 거치지 않고 들어온 변경을 놓칩니다
- 정책 자체가 변경됐을 때의 버전 이력을 놓칩니다
새 정책을 도입할 때 Enforce 가 아니라 Audit 으로 시작하는 이유는 무엇입니까?
- Audit 모드에서만 정책 엔진이 예외 객체를 인식하기 때문입니다
- Enforce 는 클러스터 전체에 걸리고 Audit 은 네임스페이스별로 걸리기 때문입니다
- Audit 모드가 어드미션 지연 시간을 줄여 API 서버 부하를 낮추기 때문입니다
- 얼마나 걸리는지 먼저 세지 않으면 배포가 통째로 막혀 정책을 되돌리게 되기 때문입니다
'라벨이 없으면 붙여 준다' 는 변형 정책과 '라벨이 없으면 거절한다' 는 검증 정책을 함께 두면 어떻게 됩니까?
- 두 정책이 충돌해 API 서버가 해당 요청을 오류로 거절합니다
- 변형이 먼저 돌아 라벨이 채워지므로 검증 규칙은 발화하지 않습니다
- 검증이 먼저 돌아 요청이 거절되고 변형은 실행되지 않습니다
- 두 정책이 번갈아 적용되어 요청마다 결과가 달라집니다
운영 이미지를 다이제스트로 고정하는 것이 감사 추적의 최소 조건인 이유는 무엇입니까?
- 다이제스트로 배포한 이미지만 레지스트리가 삭제 보호 대상으로 표시하기 때문입니다
- 다이제스트에 빌드 시각이 들어 있어 배포 시점을 역산할 수 있기 때문입니다
- 태그는 다시 밀 수 있어서 지금 돌고 있는 것을 유일하게 지목할 수 없기 때문입니다
- 서명 검증이 태그를 지원하지 않아 정책이 항상 거절하기 때문입니다
SBOM 은 있는데 이미지 서명이 없으면 무엇이 부족합니까?
- 구성 요소 목록이 이 이미지의 것이라는 사실을 확인할 수 없습니다
- 구성 요소 목록에서 취약점 심각도를 계산할 수 없습니다
- 구성 요소 목록의 라이선스 정보가 빠져 규정 준수를 확인할 수 없습니다
- 구성 요소 목록을 레지스트리에 함께 저장할 수 없습니다