LabHub
배우기 러닝패스 코스

cron 이 새벽 세 시에 curl 을 했다 · 남는 자리와 남지 않는 자리 · 퀴즈

퀴즈: 기록이 남는 자리

LabHub 에서 이어서 보기

문항 6개. 정답과 해설은 풀어 본 뒤에 보여 드립니다.

  1. `auditctl` 로 손수 넣은 규칙이 재부팅 뒤에 사라지지 않게 하려면?

    1. `/etc/audit/rules.d/` 에 규칙 파일로 적고 augenrules 가 올리게 한다
    2. `auditctl -e 2` 로 규칙 집합을 잠가 변경을 막아 둔다
    3. `ausearch -k` 로 키를 미리 등록해 두고 부팅 뒤 다시 검색한다
    4. `/var/log/audit/audit.log` 의 보존 기간을 무제한으로 늘린다
  2. `-w /etc/cron.d -p wa -k cron_change` 에서 `-k` 가 하는 일은?

    1. 그 경로에 대한 감시를 켜고 끄는 스위치 구실을 한다
    2. 나중에 `ausearch -k` 로 이 규칙의 기록만 골라낼 이름표를 붙인다
    3. 쓰기와 속성 변경 중 어느 것을 남길지 권한 조합을 고른다
    4. 규칙이 커널에 올라갈 때의 우선순위를 숫자 대신 이름으로 준다
  3. journald 가 커널 감사와 근본적으로 다른 점은?

    1. 커널이 아니라 사용자 공간에서 돌아 성능 부담이 훨씬 작다
    2. 구조화된 필드가 없어 원문 문자열만 그대로 보관한다
    3. 커널이 관찰한 것이 아니라 프로그램이 스스로 말한 것을 받아 적는다
    4. 기본 설정에서 기록을 메모리에만 두어 재부팅하면 반드시 사라진다
  4. 쿠버네티스 감사 정책에서 `Metadata` 수준이 남기는 것은?

    1. 요청 본문과 응답 본문을 모두 담아 재현이 가능하게 한다
    2. 요청 본문까지 담고 응답 본문은 크기 때문에 제외한다
    3. 아무것도 남기지 않고 그 규칙에 맞는 요청을 통째로 건너뛴다
    4. 요청자·시각·리소스·동사 같은 정보만 남기고 본문은 빼 둔다
  5. 쿠버네티스 클러스터에서 API 감사 로그가 비어 있다. 가장 먼저 확인할 것은?

    1. API 서버에 `--audit-policy-file` 로 정책이 주어졌는지
    2. 감사 로그를 담는 노드의 디스크 여유 공간이 남아 있는지
    3. kubelet 이 감사 이벤트를 API 서버로 보내고 있는지
    4. 감사 로그의 보존 일수가 0 으로 설정돼 있지 않은지
  6. `/etc/cron.d` 만 감시하는 호스트에서 공격자가 조용히 지속화할 수 있는 방법은?

    1. `/etc/cron.d` 안의 파일 이름을 점으로 시작하게 지어 숨긴다
    2. 이미 예약된 `/usr/local/bin` 의 스크립트 내용을 한 줄 고친다
    3. 같은 파일을 지웠다가 1초 안에 똑같이 다시 만들어 덮는다
    4. 예약 시각을 새벽 세 시로 잡아 근무 시간대를 피해 실행한다