测验:Kubernetes 威胁模型
给予开发者pods/exec权限是危险的最直接原因是什么?
- 这是因为 exec 会话未记录在审核日志中。
- 这是因为使用 exec 将容器切换到特权状态。
- 因为 exec 绕过了 kubelet 身份验证
- 这是因为通过读取pod中挂载的ServiceAccount token就可以原样获取SA的权限。
为什么 RBAC 的escalate动词特别危险?
- 这是因为它允许您从所有其他命名空间自由读取资源。
- 这是因为它允许您将不需要的权限写入角色,从而抵消 Kubernetes 的权限升级预防机制。
- 因为它关闭了审核日志记录
- 这是因为它允许您直接通过 SSH 进入节点。
为什么通过 hostPath 挂载节点的 / 的 Pod 特别危险?
- 因为节点磁盘已满
- 这是因为你可以看到同一节点上其他 Pod 的所有网络流量。
- 因为调度程序无法移动该 pod。
- 这是因为整个节点资产,例如kubelet证书、kubeconfig和容器运行时套接字都可以访问,从而导致节点接管和集群扩散。
STRIDE Repudiation Kubernetes 对威胁的主要反应是什么?
- 使用 NetworkPolicy 阻止流量
- 打开审核日志并使用个人身份而不是共享帐户
- 存储秘密时对其进行加密
- 使用 ResourceQuota 限制资源
在攻击者用于确保集群中持久性的技术中,哪一项使基于 API 的检测变得困难,因为它不通过 apiserver?
- 创建定时任务
- 将静态pod文件放置在节点的manifest目录中
- 添加 ClusterRoleBinding
- DaemonSet部署
构建时,令牌被传递给--build-arg,并在随后的 RUN 阶段删除该文件。结果如何?
- 由于您删除了它,因此它已从图像中完全删除。
- 这些值保留在前一层和图像历史记录中,任何接收图像的人都可以读取。
- 注册表自动屏蔽敏感值
- 只有图像扫描工具才能看到它,普通用户看不到。
当您发现您的 API 密钥已提交到公共存储库时,您要做的第一件事是什么?
- 重写 Git 历史记录以从提交中删除值
- 将存储库设为私有
- 立即丢弃相关凭证并用新值替换它们。
- 为承诺的开发人员提供培训以防止再次发生