KCSA — 쿠버네티스 보안 어소시에이트 · 진짜 클러스터에서 훔쳐 보기 · 퀴즈
진짜 공격 확인
문항 5개. 정답과 해설은 풀어 본 뒤에 보여 드립니다.
시크릿을 만들면 etcd/kine 저장소에 어떻게 들어가는가?
- kube-apiserver 가 AES 로 암호화해서 넣는다
- kubectl 이 보여 주는 그대로 base64 로 인코딩되어 들어간다
- 되돌릴 수 없는 해시로 바꿔 저장한다
- 암호화를 켜지 않았다면 raw 평문 그대로 들어간다
저장 시 암호화를 켜고 apiserver 를 재시작했다. 옛 시크릿은?
- 자동으로 암호화된다
- 읽을 수 없게 된다
- 다시 써야 암호화된다
- 삭제된다
EncryptionConfiguration 에서 identity 를 aescbc 앞에 두면?
- 아무것도 암호화되지 않는다
- 더 안전해진다
- 옛 시크릿만 암호화된다
- 오류가 난다
`get secrets` 는 no 인데 `create pods` 는 yes 인 SA 가 시크릿을 읽는 법은?
- 읽을 수 없다
- 파드에 시크릿을 마운트해서
- 토큰을 위조해서
- API 를 직접 호출해서
익명 요청은 401, 기본 SA 토큰은 403 을 받았다. 무엇이 다른가?
- 같은 뜻이다
- 401 이 더 심각하다
- 403 은 네트워크 문제
- 401 은 인증 실패, 403 은 인가 실패