- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
2025年AWS认证EKS安全合规性(CISBENCHMARK)检查专题试卷及解析1
2025年AWS认证EKS安全合规性(CISBenchmark)
检查专题试卷及解析
2025年AWS认证EKS安全合规性(CISBenchmark)检查专题试卷及解析
第一部分:单项选择题(共10题,每题2分)
1、根据CISAmazonEKSBenchmark1.0.0,以下哪项是控制平面日志记录的最佳
实践?
A、仅启用API服务器日志
B、启用所有控制平面组件日志(API服务器、审计、控制器管理器、调度器)
C、仅启用审计日志
D、不启用任何控制平面日志以节省成本
【答案】B
【解析】正确答案是B。CISBenchmark要求启用所有控制平面组件日志以实现全
面的安全监控和审计。A和C选项不完整,可能导致安全事件遗漏。D选项完全违背
了安全合规要求。知识点:EKS控制平面日志记录是CIS1.0.0的基础要求,审计日志
特别重要。易错点:考生可能误以为启用部分日志就足够,实际上需要全面覆盖。
2、在EKS集群中,以下哪种RBAC配置最符合CIS安全要求?
A、允许所有serviceaccount访问所有资源
B、使用最小权限原则,仅授予必要的权限
C、使用clusteradmin绑定所有用户
D、禁用RBAC以简化管理
【答案】B
【解析】正确答案是B。CISBenchmark强调最小权限原则,这是RBAC的核心
安全理念。A和C选项违反了最小权限原则,D选项完全禁用了安全机制。知识点:
RBAC是Kubernetes安全的基础,CIS5.1.1要求实现最小权限。易错点:实际操作中
常因方便而过度授权,这是常见的安全违规。
3、关于EKS集群网络策略,CIS推荐的最佳实践是?
A、不使用网络策略以避免通信问题
B、仅对命名空间级别应用网络策略
C、使用默认拒绝策略,按需允许通信
D、仅允许集群内所有流量
【答案】C
【解析】正确答案是C。CIS5.3.1要求实现默认拒绝的网络策略,这是零信任网络
模型的基础。A和D选项完全不安全,B选项粒度不够细。知识点:网络策略是CIS
2025年AWS认证EKS安全合规性(CISBENCHMARK)检查专题试卷及解析2
安全框架的重要组成部分。易错点:实施默认拒绝策略可能导致应用通信问题,需要仔
细规划。
4、对于EKS工作节点安全组,CIS推荐的做法是?
A、开放所有端口以确保通信
B、仅开放必要的端口,限制源IP范围
C、使用默认安全组配置
D、禁用所有入站规则
【答案】B
【解析】正确答案是B。CIS4.1.1要求限制工作节点安全组,仅开放必要端口。A
选项完全不安全,C选项默认配置通常过于宽松,D选项会导致集群无法正常工作。知
识点:安全组是AWS网络安全的第一道防线。易错点:确定哪些端口是”必要”的常需
要深入理解Kubernetes网络模型。
5、关于EKS集群的etcd加密,CIS要求是?
A、不加密etcd数据
B、仅加密敏感数据
C、启用etcd静态加密
D、使用应用层加密替代
【答案】C
【解析】正确答案是C。CIS2.2.1明确要求启用etcd静态加密。A和B选项不符
合安全要求,D选项不能替代底层加密。知识点:etcd存储所有集群数据,其加密是关
键安全控制。易错点:启用etcd加密可能影响性能,需要在安全性和性能间平衡。
6、对于Pod安全策略(PSP),CIS1.0.0的推荐是?
A、禁用所有PSP
B、使用默认PSP配置
C、实施严格的PSP限制特权容器
D、允许所有Pod运行
【答案】C
【解析】正确答案是C。CIS5.2.1要求限制特权容器,PSP是实现这一目标的关键
工具。A和D选项不安全,B选项默认配置通常
您可能关注的文档
- 2025年互联网营销师微信生态(视频号+小程序+社群)整合营销专题试卷及解析.pdf
- 2025年房地产经纪人城市更新与房屋所有权处置专题试卷及解析.pdf
- 2025年房地产经纪人房地产交易合同关键条款拟定与审核专题试卷及解析.pdf
- 2025年房地产经纪人绿色建筑、节能环保项目契税优惠政策专题试卷及解析.pdf
- 2025年房地产经纪人重置成本法的原理与应用专题试卷及解析.pdf
- 2025年房地产经纪人资金风险培训体系建设专题试卷及解析.pdf
- 2025年房地产经纪人综合所得“其他扣除”与“依法确定的其他扣除”专题试卷及解析.pdf
- 2025年互联网营销师口碑营销中的文案撰写与创意表达专题试卷及解析.pdf
- 2025年互联网营销师品牌全球化营销趋势专题试卷及解析.pdf
- 2025年互联网营销师小程序界面设计规范专题试卷及解析.pdf
原创力文档


文档评论(0)