Questions gratuites CKS — Certified Kubernetes Security Specialist
Téléchargez gratuitement 43 questions d'entraînement pour la certification CKS proposée par CNCF. Toutes les questions sont accompagnées de corrections détaillées avec explications techniques.
Caractéristiques de l'examen blanc
| Code de certification | CKS |
| Éditeur | CNCF |
| Nombre de questions | 43 |
| Type | QCM avec 4 réponses possibles |
| Niveau | specialty |
| Catégorie | IT |
| Prix | 100% gratuit |
Aperçu de 8 questions représentatives
Voici un échantillon aléatoire de 8 questions tirées de notre base d'entraînement CKS. Pour accéder aux 43 questions complètes, lancez l'examen blanc gratuitement.
Question 1
Une entreprise doit chiffrer tous les secrets stockés dans etcd. Quelle configuration doit être appliquée au kube-apiserver ?
- Configurer --encryption-provider-config avec un provider aescbc ou aesgcm
- Utiliser --tls-cert-file et --tls-private-key-file pour TLS mutuel
- Activer --insecure-bind-address uniquement sur localhost
- Configurer des secrets Vault et désactiver etcd
Question 2
Comment vérifier qu'un Pod ne peut pas accéder au filesystem du nœud hôte ?
- Appliquer readOnlyRootFilesystem: true et refuser securityContext.privileged
- Configurer uniquement des quotas de disque par Pod
- Utiliser des volumes ephemeral-storage exclusivement
- Implémenter un RuntimeClass sans cgroups v2
Question 3
Comment implémenter une defense-in-depth contre les escalades de privilèges au niveau du conteneur ?
- Combiner allowPrivilegeEscalation: false, capabilities restrictives, et un SecurityContext minimal
- Utiliser uniquement AppArmor sans configuration SecurityContext
- Activer le mode SELinux et désactiver le namespace PID
- Configurer des ressources CPU avec des limites basses
Question 4
Quel est l'impact si le scheduler Kubernetes est compromis sur la sécurité du cluster ?
- Le scheduler peut placer des Pod malveillants sur des nœuds critiques pour accéder aux données
- Les images conteneur deviennent automatiquement non signées
- Les RBAC et les policies de sécurité Pod deviennent inactives
- Le chiffrement etcd est désactivé immédiatement
Question 5
Un administrateur remarque que tous les Pod peuvent créer des processus enfants sans limite. Quel paramètre de sécurité manque ?
- Limites securityContext runAsUser combinées avec cgroups process.max
- Désactiver uniquement l'option CAP_SYS_ADMIN capability
- Configurer des NetworkPolicy pour restreindre les connexions locales
- Utiliser readOnlyRootFilesystem avec des volumes ephemeral
Question 6
Un administrateur doit appliquer une PodSecurityPolicy qui interdit les conteneurs privilegiés. Quel est le risque principal si cette politique n'est pas appliquée globalement ?
- Certains namespaces peuvent contourner la restriction en acceptant les Pod privilegiés
- Les limites de ressources CPU seront ignorées automatiquement
- Les certificats de kubelet deviendront invalides rétrospectivement
- Le chiffrement etcd sera désactivé pour tous les secrets
Question 7
Quel est le vecteur d'attaque si un Pod peut énumérer tous les ServiceAccount du cluster ?
- Identifier les services sensibles et tenter des attaques ciblées avec leurs ServiceAccount
- Exploiter les certificats TLS des nœuds exposés
- Desactiver les RBAC sur tous les namespaces automatiquement
- Accéder directement au stockage etcd sans authentification
Question 8
Quelle vulnérabilité spécifique représente une image conteneur exécutée en tant que root sans capabilities restreintes ?
- Escalade de privilèges via exploitation d'une CVE du kernel sans limitation de capabilities
- Exposition du ServiceAccount token du Pod au filesystem
- Accès non autorisé aux logs de kube-apiserver
- Énumération des secrets stockés dans ConfigMap
Accédez aux 43 questions complètes gratuitement
Aucune carte bancaire requise. Examen chronométré, corrections détaillées, score final.
Lancer l'examen blanc CKS →
Pourquoi s'entraîner avec Certifexpress ?
- Questions au format officiel CNCF
- Corrections détaillées avec explications techniques (200+ mots par question)
- Examen chronométré comme le jour J
- Option "Refaire les questions ratées" pour cibler vos lacunes
- Suivi de votre progression dans votre tableau de bord personnel
- Accès illimité, aucun abonnement requis