LabHub

KCSA — 쿠버네티스 보안 어소시에이트 · 진짜 클러스터에서 훔쳐 보기 · 퀴즈

진짜 공격 확인

LabHub 에서 이어서 보기

문항 5개. 정답과 해설은 풀어 본 뒤에 보여 드립니다.

  1. 시크릿을 만들면 etcd/kine 저장소에 어떻게 들어가는가?

    1. kube-apiserver 가 AES 로 암호화해서 넣는다
    2. kubectl 이 보여 주는 그대로 base64 로 인코딩되어 들어간다
    3. 되돌릴 수 없는 해시로 바꿔 저장한다
    4. 암호화를 켜지 않았다면 raw 평문 그대로 들어간다
  2. 저장 시 암호화를 켜고 apiserver 를 재시작했다. 옛 시크릿은?

    1. 자동으로 암호화된다
    2. 읽을 수 없게 된다
    3. 다시 써야 암호화된다
    4. 삭제된다
  3. EncryptionConfiguration 에서 identity 를 aescbc 앞에 두면?

    1. 아무것도 암호화되지 않는다
    2. 더 안전해진다
    3. 옛 시크릿만 암호화된다
    4. 오류가 난다
  4. `get secrets` 는 no 인데 `create pods` 는 yes 인 SA 가 시크릿을 읽는 법은?

    1. 읽을 수 없다
    2. 파드에 시크릿을 마운트해서
    3. 토큰을 위조해서
    4. API 를 직접 호출해서
  5. 익명 요청은 401, 기본 SA 토큰은 403 을 받았다. 무엇이 다른가?

    1. 같은 뜻이다
    2. 401 이 더 심각하다
    3. 403 은 네트워크 문제
    4. 401 은 인증 실패, 403 은 인가 실패