DevOps

Bezpieczeństwo Runtime i Cluster

Pod Security Standards, Falco, bezpieczeństwo runtime z eBPF, admission controllers (OPA, Kyverno), egzekwowanie polityk

24 pytań z rozmów·
Senior
1

Jakie są trzy poziomy Pod Security Standards zdefiniowane przez Kubernetes?

Odpowiedź

Kubernetes definiuje trzy poziomy Pod Security Standards: Privileged (brak ograniczeń), Baseline (minimalnie restrykcyjny, blokuje znane eskalacje uprawnień, takie jak hostNetwork lub privileged containers) oraz Restricted (silnie restrykcyjny, podąża za best practices hardeningu z runAsNonRoot, seccomp itp.). Te poziomy umożliwiają progresywne wdrażanie bezpieczeństwa zgodnie z potrzebami aplikacji.

2

Jak zastosować poziom Baseline Pod Security Standards do namespace za pomocą kubectl?

Odpowiedź

Użycie labelek pod-security.kubernetes.io na namespace umożliwia włączenie Pod Security Standards. Istnieją trzy tryby: enforce (blokuje), warn (ostrzega) i audit (loguje). Polecenie kubectl label stosuje te labelki z pożądanym poziomem i wersją.

3

Jaka jest główna różnica między poziomami Baseline i Restricted Pod Security Standards?

Odpowiedź

Poziom Restricted wymusza obowiązkowo runAsNonRoot, zabraniając wykonywania jako root, podczas gdy Baseline pozwala na root, ale blokuje eskalacje uprawnień. Restricted dodaje również ograniczenia dotyczące capabilities (drop ALL), seccomp (RuntimeDefault) i dozwolonych volumes. Jest to zalecany poziom dla krytycznych workloadów.

4

Jaka jest główna rola Falco w bezpieczeństwie runtime Kubernetes?

5

Jaka technologia umożliwia Falco monitorowanie zdarzeń systemowych bez modyfikowania kernela Linux?

+21 pytań z rozmów

Opanuj DevOps na następną rozmowę

Uzyskaj dostęp do wszystkich pytań, flashcards, testów technicznych, ćwiczeń code review i symulatorów rozmów.

Zacznij za darmo