LabHub

KCSA — 쿠버네티스 보안 어소시에이트 · 컴플라이언스와 보안 프레임워크 · 퀴즈

퀴즈: 컴플라이언스와 보안 프레임워크

LabHub 에서 이어서 보기

문항 6개. 정답과 해설은 풀어 본 뒤에 보여 드립니다.

  1. CIS Kubernetes Benchmark 와 MITRE ATT&CK for Containers 의 역할 차이로 올바른 것은?

    1. CIS 는 컨테이너용, ATT&CK 는 VM 용 기준이다
    2. CIS 는 설정이 안전한 값인지 점검하는 예방 중심 점검표이고, ATT&CK 는 공격자의 행위를 전술·기법으로 목록화한 탐지 설계용 사전이다
    3. CIS 는 법적 강제력이 있는 규정이고 ATT&CK 는 참고용 권고 사항일 뿐이다
    4. 둘은 같은 내용을 다른 형식으로 표현한 것이다
  2. 쿠버네티스 감사 정책에서 Secret 리소스에 `RequestResponse` 레벨을 적용하면 생기는 문제는?

    1. 감사 로그가 암호화되지 않아 성능이 떨어진다
    2. Secret 생성이 거부된다
    3. Secret 의 실제 값이 감사 로그에 기록되어 감사 로그 자체가 시크릿 유출 경로가 된다
    4. etcd 저장 시 암호화가 자동으로 해제된다
  3. 관리형 쿠버네티스(EKS/GKE/AKS)에 CIS 벤치마크를 적용할 때 주의할 점은?

    1. 관리형 클러스터에는 CIS 를 적용할 수 없다
    2. 관리형 클러스터는 모든 항목을 자동으로 통과한다
    3. 컨트롤 플레인 파일과 플래그에 접근할 수 없어 상당수 항목이 적용 불가이며, 관리형 환경용 별도 벤치마크를 봐야 한다
    4. 관리형 클러스터에서는 Level 2 항목만 유효하고 Level 1 은 건너뛴다
  4. RBAC 규칙에 `resources: ["*"]` 를 쓰는 것이 '지금 안전하니 괜찮다'는 반론으로 정당화될 수 없는 이유는?

    1. 미래에 CRD 등으로 추가될 리소스에 대해서도 자동으로 접근이 허용되므로 권한 범위가 시간이 지나며 저절로 넓어지기 때문
    2. 와일드카드는 성능을 크게 떨어뜨리기 때문
    3. 와일드카드는 감사 로그에 기록되지 않기 때문
    4. 와일드카드로 쓴 규칙은 어드미션 웹훅 검사를 통째로 우회하기 때문
  5. 감사 로그에서 한 주체가 10분 동안 서로 다른 대상 300여 개에 대해 거부당한 기록이 보인다. 이것이 의미하는 바는?

    1. 정상적인 애플리케이션 재시도 패턴이다
    2. RBAC 설정이 잘못되어 정상적인 요청이 계속 막히고 있는 것이다
    3. 권한 탐색·열거 시도가 진행 중이라는 신호이며, 거부를 기록하지 않았다면 이 신호는 존재하지 않았을 것이다
    4. 감사 로그 수집기의 중복 기록 버그다
  6. 새 정책을 Gatekeeper 나 Kyverno 에 도입하기 전에 `dryrun`(또는 audit) 모드로 먼저 돌리는 이유는?

    1. dryrun 모드가 정책 평가 성능을 측정해 주기 때문
    2. dryrun 모드에서만 정책 문법 오류가 검출되기 때문
    3. dryrun 으로 돌려야 감사 로그에 기록되기 때문
    4. 차단 없이 위반 리소스를 수집해 이 정책을 enforce 로 켰을 때 무엇이 깨지는지 미리 파악하기 위해