KCSA — 쿠버네티스 보안 어소시에이트
KCSA 는 '보안 도구 사용법'이 아니라 '쿠버네티스가 어디서 어떻게 뚫리는가'를 묻는 시험입니다. 이 코스는 4C 계층에서 시작해 apiserver·etcd·kubelet 의 인증 경로를 따라가고, STRIDE 로 위협을 분류한 뒤, PSA 라벨과 RBAC 감사를 직접 클러스터에 걸어 봅니다. 끝나면 처음 보는 매니페스트에서 권한 상승 경로를 짚어내고, 클러스터 하드닝 리포트를 근거와 함께 쓸 수 있습니다.
중급 · 레슨 34 · 실습 10
커리큘럼
클라우드 네이티브 보안 개요
- 4C — 바깥 계층은 안쪽 계층을 구해 주지 못한다 reading
- 공격 표면 지도 — 어디로 들어오는가 reading
- 퀴즈: 클라우드 네이티브 보안 개요 quiz
클러스터 컴포넌트 보안
- 요청 하나가 apiserver 를 통과하는 길 reading
- 컨트롤 플레인 하드닝 점검 lab
- etcd 를 열자 비밀번호가 평문으로 굴러 나왔다 lab
- 퀴즈: 클러스터 컴포넌트 보안 quiz
쿠버네티스 위협 모델
- STRIDE 를 쿠버네티스에 대입하기 reading
- 퀴즈: 쿠버네티스 위협 모델 quiz
플랫폼 보안
컴플라이언스와 보안 프레임워크
- 프레임워크는 답이 아니라 질문 목록이다 reading
- 클러스터 전체 RBAC 감사 lab
- 감사관이 왔는데 '켜져 있다'는 증거가 없다 lab
- 퀴즈: 컴플라이언스와 보안 프레임워크 quiz
진짜 클러스터에서 훔쳐 보기
- Secret 조회·Pod 생성·실행 보안은 다른 경계다 reading
- 공격자의 눈으로 클러스터를 연다 lab
- 롤을 만들 수 있으면 관리자가 될 수 있을까 lab
- 진짜 공격 확인 quiz
구성요소 보안 — 스케줄러, kube-proxy, 런타임, CNI, 스토리지, 클라이언트
플랫폼 보안 — 서비스 메시, PKI, 보안 관측성
- 메시의 신원, 클러스터의 인증서, 두 종류의 눈 reading
- 퀴즈: 플랫폼 보안 — 메시, PKI, 관측성 quiz
서비스 계정 신원과 토큰의 수명
- 신원·수신자·권한은 서로 다른 질문이다 reading
- 이름이 같은 계정과 서로 다른 자격증명 reading
- 계정을 다시 만들었는데 왜 권한이 살아 있을까 lab
- 퀴즈: 토큰 폐기와 권한 회수 quiz
모의고사
- KCSA 시험은 이렇게 나옵니다 reading
- KCSA 모의고사 A quiz