CKS 模擬試験 02

CKS 試験の全範囲を網羅した、実践的なセキュリティシナリオに基づく 20 問の Kubernetes セキュリティ課題で構成される、独立した第 2 回模擬試験です。

KubernetesCKS トレーニング

💡 このチュートリアルは英語版からAIによって翻訳されています。原文を確認するには、 ここをクリックしてください

シラバス

クラスターのセットアップ
クラスターの強化
システムの強化
マイクロサービスの脆弱性最小化
サプライチェーンセキュリティ
監視、ログ記録、およびランタイムセキュリティ

はじめに

CKS Practice Exam 02 は、時間制約の中で Kubernetes セキュリティを適用するための、2 つ目の独立した実技評価です。CKS に対応する 6 分野、20 個の独立したチャレンジで構成され、推奨総時間は 120 分です。各課題は 5 点で、67 点が LabEx の模擬合格基準です。

Practice Exam 01 とは異なる運用シナリオを扱います。メタデータ相当の endpoint への egress 保護、API proxy 権限の制限、ホストサービスとログアクセスの強化、信頼済み registry の admission、オフライン署名検証、build secret のないイメージ、Helm 出力分析、インシデント封じ込めです。各新規環境で、ガイドなしに必要な最終状態を構築して証明します。

学習内容

  • DNS と承認済みサービスを維持しながら、メタデータ、テナント、不審な endpoint を遮断する正確な egress policy を作る
  • ワイルドカード権限や漏えいした ID のアクセスを、限定 RBAC と安全な ServiceAccount トークン動作に置き換える
  • 専用 debug service の停止と最小権限のログアクセスでホストの攻撃対象領域を減らす
  • Pod Security 境界を適用し、露出した Secret をローテーションし、危険な hostPath ストレージを置き換える
  • ネイティブ admission policy で承認 registry を強制し、署名済み release をオフライン検証する
  • runtime image から build credential を除去し、Helm でレンダリングした manifest を KubeLinter で修正する
  • 限定された audit、workload、runtime の証跡を関連付け、policy を復元して侵害活動を封じ込める

このコースの対象者

このコースは、もう 1 つの完全な CKS 形式練習や、自力での修復能力を厳しく確認したい Kubernetes 管理者、プラットフォームエンジニア、セキュリティ担当者向けです。手順説明なしで稼働中の Kubernetes と Linux の状態を診断できることを前提とします。

前提知識: kubectl、YAML、workload、networking、RBAC、ServiceAccount、Linux のサービスとファイル権限に関する基本コマンドを扱える CKA レベルの Kubernetes 管理能力。Practice Exam 01 や特定の LabEx CKA コースの修了は不要です。

学習環境: ブラウザーから利用できる 20 台の独立した Ubuntu 22.04 VM で、それぞれに単一ノード Kubernetes v1.34 環境が用意されています。課題用の manifest、証明書、finding、署名、公開鍵、Helm chart、scan data、checksum、audit 抜粋、local image は該当 VM に配置され、外部 registry や本番 incident source は不要です。

よくある質問

Practice Exam 02 は Practice Exam 01 の続編ですか?

いいえ。同じ大分類のセキュリティ領域を別のシナリオで扱う、独立した完全版です。どちらから始めてもよく、状態やファイルは共有されません。

これは公式 CKS 試験ですか?

いいえ。LabEx 独自の学習教材です。120 分、100 点満点、67 点の基準は模擬練習の設定であり、公式認定結果は得られません。

実際の admission、host、runtime 制御を使用しますか?

はい。RBAC、NetworkPolicy、Pod Security admission、ValidatingAdmissionPolicy、systemd 状態、Linux 権限、稼働中の workload を操作します。危険な外部依存は、制御された local endpoint、準備済み artifact、限定された audit evidence に置き換えられています。

registry、署名、scanner の課題にインターネットは必要ですか?

不要です。承認 image は local または cache 済みで、署名素材は offline verification 用に提供され、Helm/KubeLinter の入力も VM 内にあります。registry policy は remote pull ではなく server-side dry run で判定を検証します。

講師

labby
Labby
Labby is the LabEx teacher.

おすすめ

no data