CKS 試験問題 41

クラスターのワーカー ノードには、次の 2 つのツールがプリインストールされています。
任意のツール (プリインストールされていないツールを含む) を使用して、新しく生成および実行されているプロセスを検出するフィルターを使用して、コンテナーの動作を少なくとも 30 秒間分析します。
検出されたインシデントを 1 行に 1 つずつ次の形式で含むインシデント ファイルを /opt/KSRS00101/alerts/details に保存します。

次の例は、適切にフォーマットされたインシデント ファイルを示しています。


CKS 試験問題 42

シミュレーション
クラスタワーカーノードで、準備したAppArmorプロファイルを適用します。
#include <調整可能/グローバル>
プロファイル docker-nginx flags=(attach_disconnected,mediate_deleted) {
#include <抽象化/ベース>
ネットワーク inet tcp、
ネットワーク inet udp、
ネットワーク inet icmp、
ネットワークの生を拒否、
ネットワークパケットを拒否する、
ファイル、
アンマウント、
/bin/** wl を拒否します。
/boot/** wl を拒否します。
/dev/** wl を拒否します。
/etc/** wl を拒否します。
/home/** wl を拒否します。
/lib/** wl を拒否します。
/lib64/** wl を拒否します。
/media/** wl を拒否します。
/mnt/** wl を拒否します。
/opt/** wl を拒否します。
/proc/** wl を拒否します。
/root/** wl を拒否します。
/sbin/** wl を拒否します。
/srv/** wl を拒否します。
/tmp/** wl を拒否します。
/sys/** wl を拒否します。
/usr/** wl を拒否します。
監査 /** で、
/var/run/nginx.pid で、
/usr/sbin/nginx ix、
/bin/dash mrwklx を拒否します。
/bin/sh mrwklx を拒否します。
/usr/bin/top mrwklx を拒否します。
能力chown、
機能 dac_override、
ケイパビリティsetuid、
機能設定済み、
機能net_bind_service、
deny @{PROC}/* w, # /proc 直下の全てのファイルへの書き込みを拒否する(サブディレクトリ内ではない)
# /proc/<number>/** または /proc/sys/** 以外のファイルへの書き込みを拒否します
deny @{PROC}/{[^1-9],[^1-9][^0-9],[^1-9s][^0-9y][^0-9s],[^1-9][^0-9][^0-9][^0-9]*}/** w, deny @{PROC}/sys/[^k]** w, # /proc/sys/k* (実質的には /proc/sys/kernel) 以外の /proc/sys を拒否 deny @{PROC}/sys/kernel/{?,??,[^s][^h][^m]**} w, # /proc/sys/kernel/ 内の shm* 以外のすべてを拒否 deny @{PROC}/sysrq-trigger rwklx, deny @{PROC}/mem rwklx, deny @{PROC}/kmem rwklx, deny @{PROC}/kcore rwklx, deny mount, deny /sys/[^f]*/** wklx、拒否 /sys/f[^s]*/** wklx、拒否 /sys/fs/[^c]*/** wklx、拒否 /sys/fs/c[^g]*/** wklx、拒否 /sys/fs/cg[^r]*/** wklx、拒否 /sys/firmware/** rwklx、拒否 /sys/kernel/security/** rwklx、
}
準備したマニフェスト ファイルを編集して、AppArmor プロファイルを含めます。
apiバージョン: v1
種類: ポッド
メタデータ:
名前: アパーマーポッド
仕様:
コンテナ:
- 名前: apparmor-pod
画像: nginx
最後に、マニフェスト ファイルを適用し、それに指定された Pod を作成します。
検証: コマンドping、top、shを使用してみてください

CKS 試験問題 43

Kubernetes クラスターにデプロイされるコンテナイメージのセキュリティを確保するための戦略を実装しています。特定のセキュリティ要件を満たすイメージのみがデプロイされるようにしたいと考えています。コンテナイメージにこれらのセキュリティ要件を適用するには、どのような手順を踏めばよいでしょうか。

CKS 試験問題 44

準備された runsc という名前のランタイム ハンドラーを使用して、untrusted という名前の RuntimeClass を作成します。
gVisor ランタイム クラスで実行するために、Namespace default にイメージ alpine:3.13.2 の Pod を作成します。

CKS 試験問題 45

シミュレーション
構成を介してすべての問題を修正し、影響を受けるコンポーネントを再起動して、新しい設定が有効になることを確認します。
API サーバーに対して検出された次の違反をすべて修正します:- a. RotateKubeletServerCertificate 引数が true に設定されていることを確認します。
b. アドミッション コントロール プラグイン PodSecurityPolicy が設定されていることを確認します。
c. --kubelet-certificate-authority 引数が適切に設定されていることを確認します。
Kubelet に対して見つかった以下の違反をすべて修正します:- a. --anonymous-auth 引数が false に設定されていることを確認します。
b. --authorization-mode 引数が Webhook に設定されていることを確認します。
ETCD に対して見つかった以下の違反をすべて修正します。
a. --auto-tls 引数が true に設定されていないことを確認します。
b. --peer-auto-tls 引数が true に設定されていないことを確認します。
ヒント: ツールKube-Benchを使用する
TOP EXAMS!

CKS プレミアム問題集

 365日無料更新
 専門家プレゼンツ
 66 問題と解答
 Windows / Mac / Android / iOS などをサポート

最新 Linux Foundation CKS 試験問題集は GoShiken.com のサポートで CKS 試験を合格させます!

(40%OFF 特別割引: JPNPDF)

今すぐダウンロード

他のバージョン
803LinuxFoundation.CKS.v2025-01-13.q41
1065LinuxFoundation.CKS.v2023-11-25.q40
884LinuxFoundation.CKS.v2022-10-03.q26
最新アップロード
135Salesforce.AP-208.v2026-09-02.q62
143Fortinet.NSE7_FSN_AR-7.6.v2026-09-02.q99
133SAP.C_P2WBW_2505.v2026-09-01.q28
126HP.HPE0-J81.v2026-09-01.q17
148F5.402.v2026-09-01.q52
172Lpi.304-200.v2026-08-31.q125
132EMC.D-SNC-DY-00.v2026-08-31.q15
134SAP.C_C4HCX.v2026-08-31.q28
164WGU.Introduction-to-Cryptography.v2026-08-30.q54
202IBFCSM.CEDP.v2026-08-29.q54