DevOps

런타임 및 클러스터 보안

Pod Security Standards, Falco, eBPF 런타임 보안, admission controllers (OPA, Kyverno), 정책 적용

24 면접 질문·
Senior
1

Kubernetes가 정의하는 Pod Security Standards의 세 가지 레벨은 무엇입니까?

답변

Kubernetes는 세 가지 Pod Security Standards 레벨을 정의합니다: Privileged (제한 없음), Baseline (최소한의 제한, hostNetwork 또는 privileged container와 같은 알려진 권한 상승을 차단), Restricted (매우 제한적, runAsNonRoot, seccomp 등 하드닝 모범 사례를 따름). 이러한 레벨을 통해 애플리케이션 요구사항에 따른 점진적인 보안 도입이 가능합니다.

2

kubectl로 namespace에 Pod Security Standards의 Baseline 레벨을 적용하려면 어떻게 합니까?

답변

namespace에 pod-security.kubernetes.io 레이블을 사용하면 Pod Security Standards를 활성화할 수 있습니다. 세 가지 모드가 있습니다: enforce (차단), warn (경고), audit (로그 기록). kubectl label 명령으로 원하는 레벨과 버전으로 이러한 레이블을 적용할 수 있습니다.

3

Pod Security Standards의 Baseline과 Restricted 레벨의 주요 차이점은 무엇입니까?

답변

Restricted 레벨은 runAsNonRoot를 강제로 적용하여 root로 실행하는 것을 금지합니다. 반면 Baseline은 root를 허용하지만 권한 상승을 차단합니다. Restricted는 또한 capabilities (drop ALL), seccomp (RuntimeDefault), 허용되는 volume에 대한 제약을 추가합니다. 이는 중요한 워크로드에 권장되는 레벨입니다.

4

Kubernetes 런타임 보안에서 Falco의 주요 역할은 무엇입니까?

5

Linux 커널을 수정하지 않고 Falco가 시스템 이벤트를 모니터링할 수 있게 하는 기술은 무엇입니까?

+21 면접 질문

다음 면접을 위해 DevOps을 마스터하세요

모든 질문, flashcards, 기술 테스트, 코드 리뷰 연습, 면접 시뮬레이터에 접근하세요.

무료로 시작하기