LabHub
배우기 러닝패스 코스

cron 이 새벽 세 시에 curl 을 했다 · 잡은 다음에 무엇을 먼저 하는가 · 퀴즈

퀴즈: 대응 순서

LabHub 에서 이어서 보기

문항 6개. 정답과 해설은 풀어 본 뒤에 보여 드립니다.

  1. 침해가 확인된 호스트에서 의심 프로세스를 당장 죽이면 안 되는 이유는?

    1. 프로세스를 죽이면 공격자가 눈치채고 다른 경로로 즉시 옮겨 간다
    2. 그 프로세스의 메모리는 죽는 순간 사라지고 되돌릴 방법이 없다
    3. 종료 신호가 감사 로그를 회전시켜 앞선 기록을 덮어쓰기 때문이다
    4. 죽인 프로세스는 자동으로 다시 살아나 같은 일을 반복하기 때문이다
  2. 노드 하나가 침해됐을 때 그 노드를 꺼도 위험이 남는 것은?

    1. 유출된 kubelet 자격증명은 클러스터 어디서든 계속 쓰일 수 있다
    2. 그 노드에 남은 컨테이너 이미지가 다른 노드로 자동 복제된다
    3. 노드가 꺼지면 그 노드의 감사 로그가 API 서버에서 함께 지워진다
    4. 스케줄러가 같은 파드를 같은 노드에 다시 배치하려고 재시도한다
  3. 출처가 다른 기록을 하나의 타임라인에 올릴 때 가장 먼저 정해야 하는 것은?

    1. 어느 기록을 근거로 삼고 어느 기록을 참고로만 볼지의 우선순위
    2. 각 기록을 누가 수집했는지와 그 사람의 연락처
    3. 모든 시각을 UTC 로 통일하고 같은 형식으로 적는다는 약속
    4. 타임라인을 담을 파일 형식이 TSV 인지 CSV 인지의 선택
  4. 조사에서 '축(pivot)' 을 잡는다는 것은 무엇을 뜻하는가?

    1. 가장 심각도가 높은 알림 하나를 골라 그것만 끝까지 추적하는 것
    2. PID·파일 경로·주소·신원 같은 값 하나로 다른 자료를 이어 찾는 것
    3. 사건 시각을 기준으로 앞뒤 한 시간씩만 잘라 범위를 좁히는 것
    4. 여러 조사자가 자료를 하나씩 나눠 맡아 병렬로 읽어 나가는 것
  5. 사후 분석 보고서에서 '탐지 공백' 절이 하는 일은?

    1. 누가 어느 단계에서 판단을 잘못했는지 기록해 책임 소재를 남긴다
    2. 복구가 끝난 시각과 서비스가 정상화된 시각의 차이를 계산한다
    3. 같은 사건이 또 나면 얼마나 손해가 나는지 금액으로 환산한다
    4. 왜 그동안 아무도 몰랐는지를 적어 다음 사건의 처방으로 잇는다
  6. 증거로 쓸 로그 파일을 다룰 때 지켜야 하는 것은?

    1. 원본은 그대로 두고 사본을 떠서 해시를 함께 남긴 뒤 사본을 본다
    2. 원본을 바로 편집기로 열어 필요한 구간만 남기고 나머지를 지운다
    3. 원본을 압축해 용량을 줄인 뒤 같은 자리에 덮어써 보관한다
    4. 원본의 소유자와 권한을 조사자 계정으로 바꿔 접근을 확보한다