Exame Prático CKS 02

Um segundo exame prático independente no estilo CKS, com 20 desafios de segurança em Kubernetes que abrangem os domínios públicos do CKS por meio de diferentes cenários de segurança operacional.

KubernetesTreinamento CKS

💡 Este tutorial foi traduzido do inglês com assistência de IA. Para ver o original, você pode mudar para a versão em inglês

Programa

Configuração do Cluster
Endurecimento do Cluster
Endurecimento do Sistema
Minimização de Vulnerabilidades em Microsserviços
Segurança da Cadeia de Suprimentos
Monitoramento, Registro e Segurança em Tempo de Execução

Introdução

CKS Practice Exam 02 é uma segunda avaliação prática e independente para aplicar segurança do Kubernetes sob pressão de tempo. Ela contém 20 desafios independentes em seis domínios alinhados ao CKS, com duração total recomendada de 120 minutos. Cada tarefa vale 5 pontos, e 67 pontos é o limite de aprovação simulado pela LabEx.

Esta prova usa cenários operacionais diferentes do Practice Exam 01: proteção de egress para endpoints semelhantes a metadados, limitação de API proxy, endurecimento de serviços e logs do host, admissão de registros confiáveis, verificação offline de assinatura, imagens sem segredos de build, análise de saída Helm e contenção de incidentes. Em cada ambiente novo, você deve alcançar e comprovar o estado final sem uma solução guiada.

O que você aprenderá

  • Criar políticas de egress precisas que preservam DNS e serviços aprovados enquanto bloqueiam endpoints de metadados, tenants ou suspeitos
  • Substituir permissões curinga ou acesso de identidades vazadas por RBAC restrito e uso mais seguro de tokens de ServiceAccount
  • Reduzir a superfície de ataque do host desativando um serviço de depuração e aplicando acesso mínimo aos logs
  • Aplicar limites de Pod Security, rotacionar Secrets expostos e substituir armazenamento hostPath inseguro
  • Restringir registros de imagens com política de admissão nativa e verificar offline uma versão assinada antes da implantação
  • Remover credenciais de build das imagens de runtime e corrigir manifestos renderizados pelo Helm com KubeLinter
  • Correlacionar evidências delimitadas de auditoria, workload e runtime para restaurar políticas e conter atividades comprometidas

Para quem é este curso

Este curso é destinado a administradores Kubernetes, engenheiros de plataforma e profissionais de segurança que desejam outra prova completa no estilo CKS ou uma avaliação exigente de suas habilidades de correção independente. Ele pressupõe que você consiga diagnosticar o estado ativo do Kubernetes e Linux sem instruções passo a passo.

Pré-requisitos: Administração Kubernetes no nível CKA, incluindo uso seguro de kubectl, YAML, workloads, rede, RBAC, ServiceAccounts e comandos Linux básicos para serviços e permissões. Não é necessário concluir o Practice Exam 01 nem um curso CKA específico da LabEx.

Ambiente de aprendizagem: Vinte VMs Ubuntu 22.04 isoladas e acessíveis pelo navegador, cada uma com Kubernetes v1.34 preparado em um único nó. Manifestos, certificados, achados, assinaturas, chaves públicas, charts Helm, dados de análise, checksums, extratos de auditoria e imagens locais específicos são fornecidos na VM correspondente; nenhum registro externo ou incidente de produção é necessário.

Perguntas frequentes

O Practice Exam 02 é continuação do Practice Exam 01?

Não. É uma prova completa e independente que cobre os mesmos grandes domínios com cenários diferentes. Você pode começar por qualquer uma, e elas não compartilham estado nem arquivos.

Este é um exame CKS oficial?

Não. É um recurso educacional independente da LabEx. Os 120 minutos, a escala de 100 pontos e o limite de 67 pontos são configurações simuladas e não geram resultado oficial de certificação.

O curso utiliza controles reais de admissão, host e runtime?

Sim. Você trabalha com RBAC, NetworkPolicy, admissão Pod Security, ValidatingAdmissionPolicy, estado do systemd, permissões Linux e workloads ativos. Dependências externas arriscadas são substituídas por endpoints locais controlados, artefatos preparados e evidências de auditoria delimitadas.

Preciso de internet para registros, assinaturas ou scanners?

Não. As imagens aprovadas são locais ou estão em cache, o material de assinatura é fornecido para verificação offline e as entradas do Helm/KubeLinter ficam na VM. A política de registros é testada com dry runs no servidor, sem pulls remotos.

Professor

labby
Labby
Labby is the LabEx teacher.

Recomendado para Você

no data