DevOps

Sicurezza Runtime e Cluster

Pod Security Standards, Falco, sicurezza runtime con eBPF, admission controllers (OPA, Kyverno), policy enforcement

24 domande da colloquio·
Senior
1

Quali sono i tre livelli di Pod Security Standards definiti da Kubernetes?

Risposta

Kubernetes definisce tre livelli di Pod Security Standards: Privileged (nessuna restrizione), Baseline (minimamente restrittivo, blocca le escalation di privilegi note come hostNetwork o privileged containers) e Restricted (altamente restrittivo, segue le best practice di hardening con runAsNonRoot, seccomp, ecc.). Questi livelli consentono un'adozione progressiva della sicurezza in base alle esigenze applicative.

2

Come applicare il livello Baseline dei Pod Security Standards a un namespace con kubectl?

Risposta

Utilizzare le label pod-security.kubernetes.io sul namespace permette di abilitare i Pod Security Standards. Esistono tre modalità: enforce (blocca), warn (avverte) e audit (registra). Il comando kubectl label applica queste label con il livello e la versione desiderati.

3

Qual è la principale differenza tra i livelli Baseline e Restricted dei Pod Security Standards?

Risposta

Il livello Restricted impone runAsNonRoot obbligatorio, vietando l'esecuzione come root, mentre Baseline consente root ma blocca le escalation di privilegi. Restricted aggiunge anche vincoli su capabilities (drop ALL), seccomp (RuntimeDefault) e volumi consentiti. È il livello consigliato per workload critici.

4

Qual è il ruolo principale di Falco nella sicurezza runtime di Kubernetes?

5

Quale tecnologia consente a Falco di monitorare eventi di sistema senza modificare il kernel Linux?

+21 domande da colloquio

Padroneggia DevOps per il tuo prossimo colloquio

Accedi a tutte le domande, flashcards, test tecnici, esercizi di code review e simulatori di colloquio.

Inizia gratis