CKS 試験問題 56

KubernetesクラスターでWebアプリケーションを実行しています。Webサーバーポッドと別の名前空間にあるデータベースポッド間の安全な通信を確保したいと考えています。TLS証明書とシークレットを使用して、どのように実装すればよいでしょうか?

CKS 試験問題 57

シミュレーション
名前空間 testing で実行されているポッド nginx-test に制限する restrict-np という名前のネットワーク ポリシーを作成します。
次の Pod のみが Pod nginx-test に接続できるようにします:-
1. 名前空間のポッドのデフォルト
2. 任意の名前空間内のラベル version:v1 を持つポッド。
必ずネットワークポリシーを適用してください。

CKS 試験問題 58

あなたはKubernetesクラスターのサプライチェーンのセキュリティ確保を担当しています。組織では、コンテナイメージのホスティングにプライベートDockerレジストリを利用しています。現在、イメージは検証や署名なしにビルドされ、このレジストリにプッシュされています。署名および検証済みのイメージのみがクラスターにデプロイされるようにするためのポリシーをどのように実装すればよいでしょうか?

CKS 試験問題 59

シミュレーション
クラスタ内の監査ログを有効にするには、ログバックエンドを有効にし、
1. ログは /var/log/kubernetes/kubernetes-logs.txt に保存されます。
2. ログファイルは 5 日間保持されます。
3. 最大で 10 個の古い監査ログ ファイルが保持されます。
ログに記録するための基本ポリシーを編集および拡張します。
1. RequestResponseでのCronjobsの変更
2. デプロイメントの変更のリクエスト本文を名前空間 kube-system に記録します。
3. コアと拡張機能内のその他のすべてのリソースをリクエスト レベルでログに記録します。
4.エンドポイントまたは「system:kube-proxy」による監視リクエストをログに記録しない

CKS 試験問題 60

シミュレーション
ドキュメント デプロイメント、ポッド、Falco
正しいホストに接続する必要があります。接続しないと、スコアがゼロになる可能性があります。
[候補@ベース] $ ssh cks000026
コンテクスト
ポッドが不正動作をしており、システムにセキュリティ上の脅威を与えています。
タスク
アプリケーション ollama に属する Pod の 1 つが不正な動作をしています。機密ファイル /dev/mem からシステムメモリに直接アクセスして読み取りを行っています。
まず、/dev/mem にアクセスしている不正な Pod を特定します。
クラスターはコンテナランタイムとしてDockerエンジンを使用します。必要に応じて、dockerコマンドを使用して実行中のコンテナのトラブルシューティングを行ってください。
次に、動作不良の Pod を管理しているデプロイメントを特定し、レプリカをゼロにスケーリングします。
スケールダウンする場合を除き、デプロイメントを変更しないでください。
その他のデプロイメントは変更しないでください。
デプロイメントを削除しないでください。