DevOps

Runtime- en clusterbeveiliging

Pod Security Standards, Falco, eBPF runtime-beveiliging, admission controllers (OPA, Kyverno), policy-handhaving

24 gespreksvragen·
Senior
1

Wat zijn de drie Pod Security Standards-niveaus die Kubernetes definieert?

Antwoord

Kubernetes definieert drie Pod Security Standards-niveaus: Privileged (geen restricties), Baseline (minimaal restrictief, blokkeert bekende privilege-escalaties zoals hostNetwork of privileged containers) en Restricted (sterk restrictief, volgt hardening best practices met runAsNonRoot, seccomp enz.). Deze niveaus maken progressieve beveiligingsadoptie mogelijk op basis van applicatiebehoeften.

2

Hoe pas je het Baseline-niveau van Pod Security Standards toe op een namespace met kubectl?

Antwoord

Het gebruik van pod-security.kubernetes.io-labels op de namespace schakelt Pod Security Standards in. Er zijn drie modi: enforce (blokkeert), warn (waarschuwt) en audit (logt). Het kubectl label-commando past deze labels toe met het gewenste niveau en de versie.

3

Wat is het belangrijkste verschil tussen de Baseline- en Restricted-niveaus van Pod Security Standards?

Antwoord

Het Restricted-niveau dwingt runAsNonRoot af en verbiedt uitvoering als root, terwijl Baseline root toestaat maar privilege-escalaties blokkeert. Restricted voegt ook beperkingen toe op capabilities (drop ALL), seccomp (RuntimeDefault) en toegestane volumes. Het is het aanbevolen niveau voor kritieke workloads.

4

Wat is de hoofdrol van Falco in Kubernetes runtime-beveiliging?

5

Welke technologie stelt Falco in staat om systeemgebeurtenissen te monitoren zonder de Linux-kernel te wijzigen?

+21 gespreksvragen

Beheers DevOps voor je volgende gesprek

Krijg toegang tot alle vragen, flashcards, technische tests, code review-oefeningen en gespreksimulatoren.

Begin gratis