1.33 CIS Kubernetes benchmark
Das Center for Internet Security ( CIS ) veröffentlicht den CIS Kubernetes Benchmark als Rahmen für spezifische Schritte, um Kubernetes sicherer und mit Standards zu konfigurieren, die den verschiedenen Industrievorschriften entsprechen. Dieses Dokument enthält die Ergebnisse des Benchmarks der Version 1.5 CIS Kubernetes für Cluster, die Kubernetes Version 1.33 ausführen. Weitere Informationen oder Hilfe zum Verständnis des Benchmarks finden Sie unter Verwendung des Benchmarks.
Sicherheitskonfiguration mit 1 Masterknoten
1.1 Konfigurationsdateien für Masterknoten
| Abschnitt | Empfehlung | Getroffen? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 1.1.1 | Stellen Sie sicher, dass die Berechtigungen der Pod-Spezifikationsdatei für den API-Server auf 644 oder auf restriktivere Berechtigungen gesetzt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.2 | Stellen Sie sicher, dass das Eigentumsrecht der Pod-Spezifikationsdatei für den API-Server auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.3 | Stellen Sie sicher, dass die Berechtigungen der Pod-Spezifikationsdatei für den Controller-Manager auf 644 oder auf restriktivere Berechtigungen gesetzt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.4 | Stellen Sie sicher, dass das Eigentumsrecht der Pod-Spezifikationsdatei für den Controller-Manager auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.5 | Stellen Sie sicher, dass die Berechtigungen der Pod-Spezifikationsdatei für den Scheduler auf 644 oder auf restriktivere Berechtigungen gesetzt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.6 | Stellen Sie sicher, dass das Eigentumsrecht der Pod-Spezifikationsdatei für den Scheduler auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.7 | Stellen Sie sicher, dass die Berechtigungen der Pod-Spezifikationsdatei für 'etcd' auf 644 oder auf restriktivere Berechtigungen gesetzt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.8 | Stellen Sie sicher, dass das Eigentumsrecht der Pod-Spezifikationsdatei für 'etcd' auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.9 | Stellen Sie sicher, dass die Berechtigungen für Container Network Interface-Dateien auf 644 oder restriktiver Berechtigungen gesetzt sind. |
Nicht bewertet | 1 | Bestanden | IBM |
| 1.1.10 | Stellen Sie sicher, dass das Eigentumsrecht für Container Network Interface-Dateien auf root:root gesetzt ist. |
Nicht bewertet | 1 | Bestanden | IBM |
| 1.1.11 | Stellen Sie sicher, dass die Berechtigungen für das 'etcd'-Datenverzeichnis auf 700 oder auf restriktivere Berechtigungen gesetzt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.12 | Stellen Sie sicher, dass das Eigentumsrecht für das 'etcd'-Datenverzeichnis auf etcd:etcd gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.13 | Stellen Sie sicher, dass die Berechtigungen für die Datei admin.conf auf 644 oder auf restriktivere Berechtigungen gesetzt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.14 | Stellen Sie sicher, dass das Eigentumsrecht für die Datei admin.conf auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.15 | Stellen Sie sicher, dass die Berechtigungen für die Datei scheduler.conf auf 644 oder auf restriktivere Berechtigungen gesetzt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.16 | Stellen Sie sicher, dass das Eigentumsrecht für die Datei scheduler.conf auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.17 | Stellen Sie sicher, dass die Berechtigungen für die Datei controller-manager.conf auf 644 oder auf restriktivere Berechtigungen gesetzt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.18 | Stellen Sie sicher, dass das Eigentumsrecht für die Datei controller-manager.conf auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.19 | Stellen Sie sicher, dass das Eigentumsrecht für Kubernetes-PKI-Verzeichnisse und -Dateien auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.20 | Stellen Sie sicher, dass die Berechtigungen für Kubernetes-PKI-Zertifikatdateien auf 644 oder auf restriktivere Berechtigungen gesetzt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.21 | Stellen Sie sicher, dass die Berechtigungen für Kubernetes-PKI-Schlüsseldateien auf 600 gesetzt sind. |
Bewertet | 1 | Bestanden | IBM |
1.2 API-Server
| Abschnitt | Empfehlung | Getroffen? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 1.2.1 | Stellen Sie sicher, dass das Argument --anonymous-auth auf false gesetzt ist. |
Nicht bewertet | 1 | Fehlgeschlagen | IBM |
| 1.2.2 | Stellen Sie sicher, dass das Argument --basic-auth-file nicht festgelegt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.3 | Stellen Sie sicher, dass der Parameter --token-auth-file nicht festgelegt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.4 | Stellen Sie sicher, dass das Argument --kubelet-https auf true gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.5 | Stellen Sie sicher, dass die Argumente --kubelet-client-certificate und --kubelet-client-key den Anforderungen entsprechend festgelegt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.6 | Stellen Sie sicher, dass das Argument --kubelet-certificate-authority den Anforderungen entsprechend definiert ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.7 | Stellen Sie sicher, dass das Argument --authorization-mode nicht auf AlwaysAllow gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.8 | Stellen Sie sicher, dass das Argument --authorization-mode Node enthält. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.9 | Stellen Sie sicher, dass das Argument --authorization-mode RBAC enthält. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.10 | Stellen Sie sicher, dass das Zugangssteuerungs-Plug-in EventRateLimit festgelegt ist. |
Nicht bewertet | 1 | Fehlgeschlagen | IBM |
| 1.2.11 | Stellen Sie sicher, dass das Zugangssteuerungs-Plug-in AlwaysAdmit nicht festgelegt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.12 | Stellen Sie sicher, dass das Zugangssteuerungs-Plug-in AlwaysPullImages festgelegt ist. |
Nicht bewertet | 1 | Fehlgeschlagen | IBM |
| 1.2.13 | Stellen Sie sicher, dass das Zugangssteuerungs-Plug-in SecurityContextDeny festgelegt ist, wenn keine Pod-Sicherheitsrichtlinie (PodSecurityPolicy) verwendet wird. |
Nicht bewertet | 1 | Bestanden | IBM |
| 1.2.14 | Stellen Sie sicher, dass das Zugangssteuerungs-Plug-in ServiceAccount festgelegt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.15 | Stellen Sie sicher, dass das Zugangssteuerungs-Plug-in NamespaceLifecycle festgelegt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.16 | Stellen Sie sicher, dass das Zugangssteuerungs-Plug-in PodSecurityPolicy festgelegt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.17 | Stellen Sie sicher, dass das Zugangssteuerungs-Plug-in NodeRestriction festgelegt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.18 | Stellen Sie sicher, dass das Argument --insecure-bind-address nicht festgelegt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.19 | Stellen Sie sicher, dass das Argument --insecure-port auf 0 gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.20 | Stellen Sie sicher, dass das Argument --secure-port nicht auf 0 gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.21 | Stellen Sie sicher, dass das Argument --profiling auf false gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.22 | Stellen Sie sicher, dass das Argument --audit-log-path festgelegt ist. |
Bewertet | 1 | Fehlgeschlagen | Gemeinsam |
| 1.2.23 | Stellen Sie sicher, dass das Argument --audit-log-maxage auf 30 oder entsprechend den Anforderungen gesetzt ist. |
Bewertet | 1 | Fehlgeschlagen | Gemeinsam |
| 1.2.24 | Stellen Sie sicher, dass das Argument --audit-log-maxbackup auf 10 oder entsprechend den Anforderungen gesetzt ist. |
Bewertet | 1 | Fehlgeschlagen | Gemeinsam |
| 1.2.25 | Stellen Sie sicher, dass das Argument --audit-log-maxsize auf 100 oder entsprechend den Anforderungen gesetzt ist. |
Bewertet | 1 | Fehlgeschlagen | Gemeinsam |
| 1.2.26 | Stellen Sie sicher, dass das Argument --request-timeout den Anforderungen entsprechend definiert ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.27 | Stellen Sie sicher, dass das Argument --service-account-lookup auf true gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.28 | Stellen Sie sicher, dass das Argument --service-account-key-file den Anforderungen entsprechend definiert ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.29 | Stellen Sie sicher, dass die Argumente --etcd-certfile und --etcd-keyfile den Anforderungen entsprechend festgelegt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.30 | Stellen Sie sicher, dass die Argumente --tls-cert-file und --tls-private-key-file den Anforderungen entsprechend festgelegt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.31 | Stellen Sie sicher, dass das Argument --client-ca-file den Anforderungen entsprechend definiert ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.32 | Stellen Sie sicher, dass das Argument --etcd-cafile den Anforderungen entsprechend definiert ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.33 | Stellen Sie sicher, dass das Argument --encryption-provider-config den Anforderungen entsprechend definiert ist. |
Bewertet | 1 | Fehlgeschlagen | Gemeinsam |
| 1.2.34 | Stellen Sie sicher, dass Verschlüsselungsprovider entsprechend konfiguriert sind. | Bewertet | 1 | Fehlgeschlagen | Gemeinsam |
| 1.2.35 | Stellen Sie sicher, dass der API-Server nur kryptografisch starke Verschlüsselungen verwendet. | Nicht bewertet | 1 | Bestanden | IBM |
1.3 Controller-Manager
| Abschnitt | Empfehlung | Getroffen? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 1.3.1 | Stellen Sie sicher, dass das Argument --terminated-pod-gc-threshold den Anforderungen entsprechend definiert ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.3.2 | Stellen Sie sicher, dass das Argument --profiling auf false gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.3.3 | Stellen Sie sicher, dass das Argument --use-service-account-credentials auf true gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.3.4 | Stellen Sie sicher, dass das Argument --service-account-private-key-file den Anforderungen entsprechend definiert ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.3.5 | Stellen Sie sicher, dass das Argument --root-ca-file den Anforderungen entsprechend definiert ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.3.6 | Stellen Sie sicher, dass das Argument RotateKubeletServerCertificate auf true gesetzt ist. |
Bewertet | 2 | Fehlgeschlagen | IBM |
| 1.3.7 | Stellen Sie sicher, dass das Argument --bind-address auf 127.0.0.1 gesetzt ist. |
Bewertet | 1 | Fehlgeschlagen | IBM |
1.4 Scheduler
| Abschnitt | Empfehlung | Getroffen? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 1.4.1 | Stellen Sie sicher, dass das Argument --profiling auf false gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.4.2 | Stellen Sie sicher, dass das Argument --bind-address auf 127.0.0.1 gesetzt ist. |
Bewertet | 1 | Fehlgeschlagen | IBM |
2 Etcd-Knotenkonfiguration
| Abschnitt | Empfehlung | Getroffen? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 2.1 | Stellen Sie sicher, dass die Argumente --cert-file und --key-file den Anforderungen entsprechend festgelegt sind. |
Bewertet | 1 | Bestanden | IBM |
| 2.2 | Stellen Sie sicher, dass das Argument --client-cert-auth auf true gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 2.3 | Stellen Sie sicher, dass das Argument --auto-tls nicht auf true gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 2.4 | Stellen Sie sicher, dass die Argumente --peer-cert-file und --peer-key-file den Anforderungen entsprechend festgelegt sind. |
Bewertet | 1 | Bestanden | IBM |
| 2.5 | Stellen Sie sicher, dass das Argument --peer-client-cert-auth auf true gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 2.6 | Stellen Sie sicher, dass das Argument --peer-auto-tls nicht auf true gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 2.7 | Stellen Sie sicher, dass für 'etcd' eine eindeutige Zertifizierungsstelle verwendet wird. | Nicht bewertet | 2 | Bestanden | IBM |
3 Konfiguration der Steuerebene
3.2 Protokollierung
| Abschnitt | Empfehlung | Getroffen? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 3.2.1 | Stellen Sie sicher, dass eine Auditrichtlinie mit Mindestanforderungen erstellt wird. | Bewertet | 1 | Fehlgeschlagen | Gemeinsam |
| 3.2.2 | Stellen Sie sicher, dass die Prüfrichtlinie wichtige Sicherheitsprobleme abdeckt. | Nicht bewertet | 2 | Fehlgeschlagen | Gemeinsam |
4 Sicherheitskonfiguration für Workerknoten
4.1 Konfigurationsdateien für Workerknoten
| Abschnitt | Empfehlung | Getroffen? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 4.1.1 | Stellen Sie sicher, dass die Berechtigungen für Kubelet-Servicedateien auf 644 oder auf restriktivere Berechtigungen gesetzt sind. |
Bewertet | 1 | Bestanden | IBM |
| 4.1.2 | Stellen Sie sicher, dass das Eigentumsrecht für Kubelet-Servicedateien auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.1.3 | Stellen Sie sicher, dass die kubeconfig-Dateiberechtigungen für den Proxy auf 644 oder restriktiver festgesetzt sind. |
Bewertet | 1 | Bestanden | IBM |
| 4.1.4 | Stellen Sie sicher, dass das Eigentumsrecht der kubeconfig-Datei für den Proxy auf root:root festgelegt ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.1.5 | Stellen Sie sicher, dass die Berechtigungen für die Datei kubelet.conf auf 644 oder auf restriktivere Berechtigungen gesetzt sind. |
Bewertet | 1 | Bestanden | IBM |
| 4.1.6 | Stellen Sie sicher, dass das Eigentumsrecht für die Datei kubelet.conf auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.1.7 | Stellen Sie sicher, dass die Berechtigungen für Dateien der Zertifizierungsstelle auf 644 oder auf restriktivere Berechtigungen gesetzt sind. |
Bewertet | 1 | Bestanden | IBM |
| 4.1.8 | Stellen Sie sicher, dass das Eigentumsrecht für Dateien der Zertifizierungsstelle auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.1.9 | Stellen Sie sicher, dass die Berechtigungen für Kubelet-Konfigurationsdateien auf 644 oder auf restriktivere Berechtigungen gesetzt sind. |
Bewertet | 1 | Bestanden | IBM |
| 4.1.10 | Stellen Sie sicher, dass das Eigentumsrecht für Kubelet-Konfigurationsdateien auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
4.2 Kubelet
| Abschnitt | Empfehlung | Getroffen? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 4.2.1 | Stellen Sie sicher, dass das Argument --anonymous-auth auf false gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.2.2 | Stellen Sie sicher, dass das Argument --authorization-mode nicht auf AlwaysAllow gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.2.3 | Stellen Sie sicher, dass das Argument --client-ca-file den Anforderungen entsprechend definiert ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.2.4 | Stellen Sie sicher, dass das Argument --read-only-port auf 0 gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.2.5 | Stellen Sie sicher, dass das Argument --streaming-connection-idle-timeout nicht auf 0 gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.2.6 | Stellen Sie sicher, dass das Argument --protect-kernel-defaults auf true gesetzt ist. |
Bewertet | 1 | Fehlgeschlagen | IBM |
| 4.2.7 | Stellen Sie sicher, dass das Argument --make-iptables-util-chains auf true gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.2.8 | Stellen Sie sicher, dass das Argument --hostname-override nicht festgelegt ist. |
Nicht bewertet | 1 | Fehlgeschlagen | IBM |
| 4.2.9 | Stellen Sie sicher, dass das Argument --event-qps auf 0 oder auf eine Ebene gesetzt ist, die eine angemessene Ereigniserfassung sicherstellt. |
Nicht bewertet | 2 | Bestanden | IBM |
| 4.2.10 | Stellen Sie sicher, dass die Argumente --tls-cert-file und --tls-private-key-file den Anforderungen entsprechend festgelegt sind. |
Bewertet | 1 | Bestanden | IBM |
| 4.2.11 | Stellen Sie sicher, dass das Argument --rotate-certificates nicht auf false gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.2.12 | Stellen Sie sicher, dass das Argument RotateKubeletServerCertificate auf true gesetzt ist. |
Bewertet | 1 | Fehlgeschlagen | IBM |
| 4.2.13 | Stellen Sie sicher, dass Kubelet nur kryptografisch starke Verschlüsselungen verwendet. | Nicht bewertet | 1 | Bestanden | IBM |
5 Kubernetes-Richtlinien
5.1 RBAC und Servicekonten
| Abschnitt | Empfehlung | Getroffen? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 5.1.1 | Stellen Sie sicher, dass die Rolle des Cluster-Administrators nur bei Bedarf verwendet wird. | Nicht bewertet | 1 | Bestanden | Gemeinsam |
| 5.1.2 | Minimieren Sie den Zugriff auf geheime Schlüssel. | Nicht bewertet | 1 | Fehlgeschlagen | Gemeinsam |
| 5.1.3 | Minimieren Sie die Verwendung von Platzhalterzeichen in Roles und ClusterRoles. |
Nicht bewertet | 1 | Fehlgeschlagen | Gemeinsam |
| 5.1.4 | Minimieren Sie den Zugriff auf die Erstellung von Pods. | Nicht bewertet | 1 | Bestanden | Gemeinsam |
| 5.1.5 | Stellen Sie sicher, dass Standardservicekonten nicht aktiv verwendet werden. | Bewertet | 1 | Fehlgeschlagen | Gemeinsam |
| 5.1.6 | Stellen Sie sicher, dass Servicekontotokens nur bei Bedarf angehängt werden. | Nicht bewertet | 1 | Fehlgeschlagen | Gemeinsam |
5.2 Pod-Sicherheitsrichtlinien
| Abschnitt | Empfehlung | Getroffen? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 5.2.1 | Beschränken Sie den Zugang von berechtigten Containern auf ein Minimum. | Nicht bewertet | 1 | Bestanden | Gemeinsam |
| 5.2.2 | Beschränken Sie den Zugang von Containern, die die den Namensbereich für die Prozess-ID des Hosts gemeinsam nutzen möchten, auf ein Minimum. | Bewertet | 1 | Bestanden | Gemeinsam |
| 5.2.3 | Beschränken Sie den Zugang von Containern, die die den Namensbereich für IPC des Hosts gemeinsam nutzen möchten, auf ein Minimum. | Bewertet | 1 | Bestanden | Gemeinsam |
| 5.2.4 | Beschränken Sie den Zugang von Containern, die die den Namensbereich für das Netz des Hosts gemeinsam nutzen möchten, auf ein Minimum. | Bewertet | 1 | Bestanden | Gemeinsam |
| 5.2.5 | Beschränken Sie den Zugang von Containern mit allowPrivilegeEscalation auf ein Minimum. |
Bewertet | 1 | Bestanden | Gemeinsam |
| 5.2.6 | Beschränken Sie den Zugang von Stammcontainern auf ein Minimum. | Nicht bewertet | 2 | Bestanden | Gemeinsam |
| 5.2.7 | Minimieren Sie die Zulassung von Containern mit der NET_RAW-Funktion. | Nicht bewertet | 1 | Bestanden | Gemeinsam |
| 5.2.8 | Beschränken Sie den Zugang von Containern mit zusätzlichen Funktionen auf ein Minimum. | Nicht bewertet | 1 | Bestanden | Gemeinsam |
| 5.2.9 | Beschränken Sie den Zugang von Containern mit zugewiesenen Funktionen auf ein Minimum. | Nicht bewertet | 2 | Bestanden | Gemeinsam |
5.3 Netzrichtlinien und CNI
| Abschnitt | Empfehlung | Getroffen? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 5.3.1 | Stellen Sie sicher, dass die verwendete CNI Netzrichtlinien unterstützt. | Nicht bewertet | 1 | Bestanden | IBM |
| 5.3.2 | Stellen Sie sicher, dass für alle Namensbereiche Netzrichtlinien definiert sind. | Bewertet | 2 | Fehlgeschlagen | Gemeinsam |
5.4 Verwaltung geheimer Schlüssel
| Abschnitt | Empfehlung | Getroffen? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 5.4.1 | Verwenden Sie bevorzugt geheime Schlüssel als Dateien anstatt als Umgebungsvariablen. | Nicht bewertet | 1 | Bestanden | Gemeinsam |
| 5.4.2 | Ziehen Sie in Betracht, geheime Schlüssel extern zu speichern. | Nicht bewertet | 2 | Fehlgeschlagen | Gemeinsam |
5.5 Erweiterbare Zugangssteuerung
| Abschnitt | Empfehlung | Getroffen? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 5.5.1 | Konfigurieren Sie die Imageherkunft mithilfe des Zugangscontrollers ImagePolicyWebhook. |
Nicht bewertet | 2 | Fehlgeschlagen | Gemeinsam |
5.7 Allgemeine Politik
| Abschnitt | Empfehlung | Getroffen? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 5.7.1 | Erstellen Sie mithilfe von Namensbereichen Verwaltungsgrenzen zwischen Ressourcen. | Nicht bewertet | 1 | Bestanden | Gemeinsam |
| 5.7.2 | Stellen Sie sicher, dass das Profil seccomp in Ihren Pod-Definitionen auf docker/default eingestellt ist. |
Nicht bewertet | 2 | Fehlgeschlagen | Gemeinsam |
| 5.7.3 | Wenden Sie den Sicherheitskontext auf Ihre Pods und Container an. | Nicht bewertet | 2 | Fehlgeschlagen | Gemeinsam |
| 5.7.4 | Der Standardnamensbereich darf nicht verwendet werden. | Bewertet | 2 | Fehlgeschlagen | Gemeinsam |
IBM Korrekturen und Erläuterungen
| Abschnitt | Abhilfe und Erklärung |
|---|---|
| 1.2.1 | IBM verwendet RBAC für den Cluster-Schutz, erlaubt aber eine anonyme Erkennung, was laut CIS Kubernetes Benchmark als angemessen angesehen wird. |
| 1.2.10 | IBM aktiviert nicht den EventRateLimit zulassungssteuerung, da es sich um eine
Kubernetes alpha-Funktion handelt. |
| 1.2.12 | IBM aktiviert nicht den AlwaysPullImages zulassungssteuerung nicht, da sie die
imagePullPolicy eines Containers außer Kraft setzt und die Leistung beeinträchtigen kann. |
| 1.2.13 | IBM kann optional die Pod-Sicherheitszulassung konfigurieren, die den nicht unterstützten Kubernetes Pod-Sicherheitsrichtlinien ähnlich ist. |
| 1.2.16 | IBM kann optional die Pod-Sicherheitszulassung konfigurieren, die den nicht unterstützten Kubernetes Pod-Sicherheitsrichtlinien ähnlich ist. |
| 1.2.22 | IBM kann optional die Kubernetes API-Server-Überprüfung aktivieren. |
| 1.2.23 | IBM kann optional die Kubernetes API-Server-Überprüfung aktivieren. |
| 1.2.24 | IBM kann optional die Kubernetes API-Server-Überprüfung aktivieren. |
| 1.2.25 | IBM kann optional die Kubernetes API-Server-Überprüfung aktivieren. |
| 1.2.33 | IBM kann optional einen Kubernetes Key Management Service(KMS)Provider aktivieren. |
| 1.2.34 | IBM kann optional einen Kubernetes Key Management Service(KMS)Provider aktivieren. |
| 1.3.6 | IBM rotiert die Zertifikate bei jedem Neuladen oder Aktualisieren der Arbeitsknoten. |
| 1.3.7 | Die IP-Adresse des Controller Managers kann nicht auf 127.0.0.1 beschränkt werden. Die Konfiguration von IBM ist erforderlich, damit Gesundheitsprüfungen mit ihr durchgeführt werden können. Sie wird weder öffentlich noch
privat an Kunden weitergegeben. |
| 1.4.2 | Die IP-Adresse des Schedulers kann nicht auf 127.0.0.1 beschränkt werden. Die Konfiguration von IBM ist erforderlich, damit Gesundheitsprüfungen mit ihr durchgeführt werden können. Sie wird weder öffentlich noch privat an
Kunden weitergegeben. |
| 3.2.1 | IBM kann optional die Kubernetes API-Server-Überprüfung aktivieren. |
| 3.2.2 | IBM kann optional die Kubernetes API-Server-Überprüfung aktivieren. |
| 4.2.6 | IBM schützt die Kernel-Standardwerte nicht, um den Kunden die Möglichkeit zu geben, die Kernel-Parameter anzupassen. |
| 4.2.8 | IBM stellt sicher, dass der Hostname mit dem von der Infrastruktur vergebenen Namen übereinstimmt. |
| 4.2.11 | IBM rotiert die Zertifikate bei jedem Neuladen oder Aktualisieren der Arbeitsknoten. |
| 4.2.12 | IBM rotiert die Zertifikate bei jedem Neuladen oder Aktualisieren der Arbeitsknoten. |
| 5.1.2 | IBM setzt einige Systemkomponenten ein, deren Kubernetes geheimer Zugang weiter eingeschränkt werden könnte. |
| 5.1.3 | IBM setzt einige Systemkomponenten ein, deren Zugriff auf die Ressourcen von Kubernetes weiter eingeschränkt werden könnte. |
| 5.1.5 | IBM setzt nicht automountServiceAccountToken: false für jedes Standarddienstkonto. |
| 5.1.6 | IBM setzt einige Systemkomponenten ein, die die automountServiceAccountToken: false. |
| 5.2.1 | IBM kann optional die Pod-Sicherheitszulassung konfigurieren, die den nicht unterstützten Kubernetes Pod-Sicherheitsrichtlinien ähnlich ist. |
| 5.2.2 | IBM kann optional die Pod-Sicherheitszulassung konfigurieren, die den nicht unterstützten Kubernetes Pod-Sicherheitsrichtlinien ähnlich ist. |
| 5.2.3 | IBM kann optional die Pod-Sicherheitszulassung konfigurieren, die den nicht unterstützten Kubernetes Pod-Sicherheitsrichtlinien ähnlich ist. |
| 5.2.4 | IBM kann optional die Pod-Sicherheitszulassung konfigurieren, die den nicht unterstützten Kubernetes Pod-Sicherheitsrichtlinien ähnlich ist. |
| 5.2.5 | IBM kann optional die Pod-Sicherheitszulassung konfigurieren, die den nicht unterstützten Kubernetes Pod-Sicherheitsrichtlinien ähnlich ist. |
| 5.2.6 | IBM kann optional die Pod-Sicherheitszulassung konfigurieren, die den nicht unterstützten Kubernetes Pod-Sicherheitsrichtlinien ähnlich ist. |
| 5.2.7 | IBM kann optional die Pod-Sicherheitszulassung konfigurieren, die den nicht unterstützten Kubernetes Pod-Sicherheitsrichtlinien ähnlich ist. |
| 5.2.8 | IBM kann optional die Pod-Sicherheitszulassung konfigurieren, die den nicht unterstützten Kubernetes Pod-Sicherheitsrichtlinien ähnlich ist. |
| 5.2.9 | IBM kann optional die Pod-Sicherheitszulassung konfigurieren, die den nicht unterstützten Kubernetes Pod-Sicherheitsrichtlinien ähnlich ist. |
| 5.3.2 | IBM verfügt über eine Reihe von standardmäßig definierten Calico und Kubernetes Netzwerkrichtlinien, und zusätzliche Netzwerkrichtlinien können optional hinzugefügt werden. |
| 5.4.2 | IBM kann optional den Dienst Secrets Manager aktivieren. |
| 5.5.1 | IBM kann optional die Durchsetzung der Bildsicherheit aktivieren. |
| 5.7.2 | IBM werden nicht alle Pods mit seccomp Profilen versehen. |
| 5.7.3 | IBM setzt einige Systemkomponenten ein, die keine hülse oder Behälter securityContext setzen. |
| 5.7.4 | IBM setzt einige Ressourcen von Kubernetes mit den Standardnamen ein. |