DevOps

ランタイム & クラスタセキュリティ

Pod Security Standards、Falco、eBPF ランタイムセキュリティ、admission controllers (OPA、Kyverno)、ポリシー適用

24 面接問題·
Senior
1

Kubernetes が定義する Pod Security Standards の 3 つのレベルは何ですか?

回答

Kubernetes は Pod Security Standards の 3 つのレベルを定義しています:Privileged (制限なし)、Baseline (最小限の制限、hostNetwork や privileged containers などの既知の権限昇格をブロック)、Restricted (高度に制限的、runAsNonRoot、seccomp などのハードニングのベストプラクティスに従う)。これらのレベルにより、アプリケーションのニーズに応じた段階的なセキュリティ採用が可能になります。

2

kubectl で namespace に Pod Security Standards の Baseline レベルを適用するにはどうしますか?

回答

namespace に pod-security.kubernetes.io ラベルを使用することで Pod Security Standards を有効にできます。3 つのモードがあります:enforce (ブロック)、warn (警告)、audit (ログ記録)。kubectl label コマンドで、希望するレベルとバージョンでこれらのラベルを適用できます。

3

Pod Security Standards の Baseline と Restricted レベルの主な違いは何ですか?

回答

Restricted レベルは runAsNonRoot を強制し、root としての実行を禁止します。一方、Baseline は root を許可しますが、権限昇格をブロックします。Restricted はまた、capabilities (drop ALL)、seccomp (RuntimeDefault)、許可される volumes に関する制約も追加します。これは重要なワークロードに推奨されるレベルです。

4

Kubernetes ランタイムセキュリティにおける Falco の主な役割は何ですか?

5

Linux カーネルを変更せずに Falco がシステムイベントを監視できる技術は何ですか?

+21 面接問題

次の面接に向けてDevOpsをマスター

すべての問題、flashcards、技術テスト、コードレビュー演習、面接シミュレーターにアクセス。

無料で始める