cron 이 새벽 세 시에 curl 을 했다 · 남는 자리와 남지 않는 자리 · 퀴즈
퀴즈: 기록이 남는 자리
문항 6개. 정답과 해설은 풀어 본 뒤에 보여 드립니다.
`auditctl` 로 손수 넣은 규칙이 재부팅 뒤에 사라지지 않게 하려면?
- `/etc/audit/rules.d/` 에 규칙 파일로 적고 augenrules 가 올리게 한다
- `auditctl -e 2` 로 규칙 집합을 잠가 변경을 막아 둔다
- `ausearch -k` 로 키를 미리 등록해 두고 부팅 뒤 다시 검색한다
- `/var/log/audit/audit.log` 의 보존 기간을 무제한으로 늘린다
`-w /etc/cron.d -p wa -k cron_change` 에서 `-k` 가 하는 일은?
- 그 경로에 대한 감시를 켜고 끄는 스위치 구실을 한다
- 나중에 `ausearch -k` 로 이 규칙의 기록만 골라낼 이름표를 붙인다
- 쓰기와 속성 변경 중 어느 것을 남길지 권한 조합을 고른다
- 규칙이 커널에 올라갈 때의 우선순위를 숫자 대신 이름으로 준다
journald 가 커널 감사와 근본적으로 다른 점은?
- 커널이 아니라 사용자 공간에서 돌아 성능 부담이 훨씬 작다
- 구조화된 필드가 없어 원문 문자열만 그대로 보관한다
- 커널이 관찰한 것이 아니라 프로그램이 스스로 말한 것을 받아 적는다
- 기본 설정에서 기록을 메모리에만 두어 재부팅하면 반드시 사라진다
쿠버네티스 감사 정책에서 `Metadata` 수준이 남기는 것은?
- 요청 본문과 응답 본문을 모두 담아 재현이 가능하게 한다
- 요청 본문까지 담고 응답 본문은 크기 때문에 제외한다
- 아무것도 남기지 않고 그 규칙에 맞는 요청을 통째로 건너뛴다
- 요청자·시각·리소스·동사 같은 정보만 남기고 본문은 빼 둔다
쿠버네티스 클러스터에서 API 감사 로그가 비어 있다. 가장 먼저 확인할 것은?
- API 서버에 `--audit-policy-file` 로 정책이 주어졌는지
- 감사 로그를 담는 노드의 디스크 여유 공간이 남아 있는지
- kubelet 이 감사 이벤트를 API 서버로 보내고 있는지
- 감사 로그의 보존 일수가 0 으로 설정돼 있지 않은지
`/etc/cron.d` 만 감시하는 호스트에서 공격자가 조용히 지속화할 수 있는 방법은?
- `/etc/cron.d` 안의 파일 이름을 점으로 시작하게 지어 숨긴다
- 이미 예약된 `/usr/local/bin` 의 스크립트 내용을 한 줄 고친다
- 같은 파일을 지웠다가 1초 안에 똑같이 다시 만들어 덮는다
- 예약 시각을 새벽 세 시로 잡아 근무 시간대를 피해 실행한다