测验:合规与安全框架
CIS Kubernetes Benchmark 和 MITRE ATT&CK for Containers 之间的角色有什么区别?
- CIS 是容器的标准,ATT&CK 是虚拟机的标准。
- CIS 是一个面向预防的检查表,用于检查设置是否为安全值,而 ATT&CK 是一个用于检测设计的字典,通过策略和技术列出攻击者的行为。
- CIS是具有法律效力的法规,ATT&CK只是建议参考。
- 它们都以不同的格式表达相同的内容。
如果我将RequestResponse级别应用于 Kubernetes 审核策略中的 Secret 资源,会发生什么情况?
- 由于审核日志未加密,性能较差
- 秘密创作被拒绝
- Secret的实际值记录在审计日志中,因此审计日志本身就成为秘密泄露路径。
- 保存etcd时,加密会自动解除。
将 CIS 基准应用于托管 Kubernetes (EKS/GKE/AKS) 时应注意什么?
- CIS 不能应用于托管集群
- 托管集群自动传递所有内容
- 由于无法访问控制平面文件和标志,许多项目不适用,并且需要针对托管环境进行单独的基准测试。
- 在受管集群中,只有级别 2 条目有效,级别 1 会被跳过。
为什么不能用“没关系,因为现在安全了”的反驳来证明在 RBAC 规则中使用resources: ["*"]是合理的?
- 这是因为访问权限会自动授予将来添加的资源(例如 CRD),因此权限范围会随着时间的推移自动扩展。
- 这是因为通配符会显着降低性能。
- 因为通配符不会记录在审计日志中。
- 这是因为使用通配符编写的规则完全绕过了准入 Webhook 检查。
在审核日志中,您可以看到10分钟内一个主题被约300个不同目标拒绝的记录。这意味着什么?
- 这是正常的应用程序重试模式。
- 由于 RBAC 设置不正确,正常请求会持续被阻止。
- 这是一个信号,表明权限发现/枚举尝试正在进行中,如果未记录拒绝,则该尝试将不存在。
- 这是审核日志收集器中的重复记录错误。
为什么要先在dryrun(或审核)模式下运行新策略,然后再将其引入 Gatekeeper 或 Kyverno?
- 这是因为试运行模式衡量的是政策评估绩效。
- 这是因为仅在 dryrun 模式下检测到策略语法错误。
- 这是因为它必须在 dryrun 中运行才能记录在审核日志中。
- 为了在不阻塞的情况下收集违规资源,并提前了解当设置此策略强制执行时会破坏什么。