KubernetesCIS1.34 Benchmark
Das Center for Internet Security ( CIS ) veröffentlicht den CISKubernetes Benchmark als Rahmenwerk mit konkreten Schritten zur Konfiguration Kubernetes einer sichereren und den verschiedenen Branchenvorschriften entsprechenden Standardisierung. Dieses Dokument enthält die Ergebnisse des 1.5CISKubernetes Versions-Benchmarks für Cluster, auf denen die Version Kubernetes läuft 1.34. Weitere Informationen oder Hilfe zum Verständnis des Benchmarks finden Sie unter „ Verwendung des Benchmarks “.
Sicherheitskonfiguration mit 1 Masterknoten
1.1 Konfigurationsdateien für Masterknoten
| Abschnitt | Empfehlung | Getroffen? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 1.1.1 | Stellen Sie sicher, dass die Berechtigungen der Pod-Spezifikationsdatei für den API-Server auf 644 oder auf restriktivere Berechtigungen gesetzt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.2 | Stellen Sie sicher, dass das Eigentumsrecht der Pod-Spezifikationsdatei für den API-Server auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.3 | Stellen Sie sicher, dass die Berechtigungen der Pod-Spezifikationsdatei für den Controller-Manager auf 644 oder auf restriktivere Berechtigungen gesetzt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.4 | Stellen Sie sicher, dass das Eigentumsrecht der Pod-Spezifikationsdatei für den Controller-Manager auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.5 | Stellen Sie sicher, dass die Berechtigungen der Pod-Spezifikationsdatei für den Scheduler auf 644 oder auf restriktivere Berechtigungen gesetzt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.6 | Stellen Sie sicher, dass das Eigentumsrecht der Pod-Spezifikationsdatei für den Scheduler auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.7 | Stellen Sie sicher, dass die Berechtigungen der Pod-Spezifikationsdatei für 'etcd' auf 644 oder auf restriktivere Berechtigungen gesetzt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.8 | Stellen Sie sicher, dass das Eigentumsrecht der Pod-Spezifikationsdatei für 'etcd' auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.9 | Stellen Sie sicher, dass die Berechtigungen für Container Network Interface-Dateien auf 644 oder restriktiver Berechtigungen gesetzt sind. |
Nicht bewertet | 1 | Bestanden | IBM |
| 1.1.10 | Stellen Sie sicher, dass das Eigentumsrecht für Container Network Interface-Dateien auf root:root gesetzt ist. |
Nicht bewertet | 1 | Bestanden | IBM |
| 1.1.11 | Stellen Sie sicher, dass die Berechtigungen für das 'etcd'-Datenverzeichnis auf 700 oder auf restriktivere Berechtigungen gesetzt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.12 | Stellen Sie sicher, dass das Eigentumsrecht für das 'etcd'-Datenverzeichnis auf etcd:etcd gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.13 | Stellen Sie sicher, dass die Berechtigungen für die Datei admin.conf auf 644 oder auf restriktivere Berechtigungen gesetzt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.14 | Stellen Sie sicher, dass das Eigentumsrecht für die Datei admin.conf auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.15 | Stellen Sie sicher, dass die Berechtigungen für die Datei scheduler.conf auf 644 oder auf restriktivere Berechtigungen gesetzt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.16 | Stellen Sie sicher, dass das Eigentumsrecht für die Datei scheduler.conf auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.17 | Stellen Sie sicher, dass die Berechtigungen für die Datei controller-manager.conf auf 644 oder auf restriktivere Berechtigungen gesetzt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.18 | Stellen Sie sicher, dass das Eigentumsrecht für die Datei controller-manager.conf auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.19 | Stellen Sie sicher, dass das Eigentumsrecht für Kubernetes-PKI-Verzeichnisse und -Dateien auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.20 | Stellen Sie sicher, dass die Berechtigungen für Kubernetes-PKI-Zertifikatdateien auf 644 oder auf restriktivere Berechtigungen gesetzt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.21 | Stellen Sie sicher, dass die Berechtigungen für Kubernetes-PKI-Schlüsseldateien auf 600 gesetzt sind. |
Bewertet | 1 | Bestanden | IBM |
1.2 API-Server
| Abschnitt | Empfehlung | Getroffen? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 1.2.1 | Stellen Sie sicher, dass das Argument --anonymous-auth auf false gesetzt ist. |
Nicht bewertet | 1 | Fehlgeschlagen | IBM |
| 1.2.2 | Stellen Sie sicher, dass das Argument --basic-auth-file nicht festgelegt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.3 | Stellen Sie sicher, dass der Parameter --token-auth-file nicht festgelegt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.4 | Stellen Sie sicher, dass das Argument --kubelet-https auf true gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.5 | Stellen Sie sicher, dass die Argumente --kubelet-client-certificate und --kubelet-client-key den Anforderungen entsprechend festgelegt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.6 | Stellen Sie sicher, dass das Argument --kubelet-certificate-authority den Anforderungen entsprechend definiert ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.7 | Stellen Sie sicher, dass das Argument --authorization-mode nicht auf AlwaysAllow gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.8 | Stellen Sie sicher, dass das --authorization-mode Argument enthält Node. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.9 | Stellen Sie sicher, dass das --authorization-mode Argument RBAC enthält. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.10 | Stellen Sie sicher, dass das Zugangssteuerungs-Plug-in EventRateLimit festgelegt ist. |
Nicht bewertet | 1 | Fehlgeschlagen | IBM |
| 1.2.11 | Stellen Sie sicher, dass das Zugangssteuerungs-Plug-in AlwaysAdmit nicht festgelegt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.12 | Stellen Sie sicher, dass das Zugangssteuerungs-Plug-in AlwaysPullImages festgelegt ist. |
Nicht bewertet | 1 | Fehlgeschlagen | IBM |
| 1.2.13 | Stellen Sie sicher, dass das Zugangssteuerungs-Plug-in SecurityContextDeny festgelegt ist, wenn keine Pod-Sicherheitsrichtlinie (PodSecurityPolicy) verwendet wird. |
Nicht bewertet | 1 | Bestanden | IBM |
| 1.2.14 | Stellen Sie sicher, dass das Zugangssteuerungs-Plug-in ServiceAccount festgelegt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.15 | Stellen Sie sicher, dass das Zugangssteuerungs-Plug-in NamespaceLifecycle festgelegt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.16 | Stellen Sie sicher, dass das Zugangssteuerungs-Plug-in PodSecurityPolicy festgelegt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.17 | Stellen Sie sicher, dass das Zugangssteuerungs-Plug-in NodeRestriction festgelegt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.18 | Stellen Sie sicher, dass das Argument --insecure-bind-address nicht festgelegt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.19 | Stellen Sie sicher, dass das Argument --insecure-port auf 0 gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.20 | Stellen Sie sicher, dass das Argument --secure-port nicht auf 0 gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.21 | Stellen Sie sicher, dass das Argument --profiling auf false gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.22 | Stellen Sie sicher, dass das Argument --audit-log-path festgelegt ist. |
Bewertet | 1 | Fehlgeschlagen | Gemeinsam |
| 1.2.23 | Stellen Sie sicher, dass das Argument --audit-log-maxage auf 30 oder entsprechend den Anforderungen gesetzt ist. |
Bewertet | 1 | Fehlgeschlagen | Gemeinsam |
| 1.2.24 | Stellen Sie sicher, dass das Argument --audit-log-maxbackup auf 10 oder entsprechend den Anforderungen gesetzt ist. |
Bewertet | 1 | Fehlgeschlagen | Gemeinsam |
| 1.2.25 | Stellen Sie sicher, dass das Argument --audit-log-maxsize auf 100 oder entsprechend den Anforderungen gesetzt ist. |
Bewertet | 1 | Fehlgeschlagen | Gemeinsam |
| 1.2.26 | Stellen Sie sicher, dass das Argument --request-timeout den Anforderungen entsprechend definiert ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.27 | Stellen Sie sicher, dass das Argument --service-account-lookup auf true gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.28 | Stellen Sie sicher, dass das Argument --service-account-key-file den Anforderungen entsprechend definiert ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.29 | Stellen Sie sicher, dass die Argumente --etcd-certfile und --etcd-keyfile den Anforderungen entsprechend festgelegt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.30 | Stellen Sie sicher, dass die Argumente --tls-cert-file und --tls-private-key-file den Anforderungen entsprechend festgelegt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.31 | Stellen Sie sicher, dass das Argument --client-ca-file den Anforderungen entsprechend definiert ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.32 | Stellen Sie sicher, dass das Argument --etcd-cafile den Anforderungen entsprechend definiert ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.33 | Stellen Sie sicher, dass das Argument --encryption-provider-config den Anforderungen entsprechend definiert ist. |
Bewertet | 1 | Fehlgeschlagen | Gemeinsam |
| 1.2.34 | Stellen Sie sicher, dass Verschlüsselungsprovider entsprechend konfiguriert sind. | Bewertet | 1 | Fehlgeschlagen | Gemeinsam |
| 1.2.35 | Stellen Sie sicher, dass der API-Server nur kryptografisch starke Verschlüsselungen verwendet. | Nicht bewertet | 1 | Bestanden | IBM |
1.3 Controller-Manager
| Abschnitt | Empfehlung | Getroffen? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 1.3.1 | Stellen Sie sicher, dass das Argument --terminated-pod-gc-threshold den Anforderungen entsprechend definiert ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.3.2 | Stellen Sie sicher, dass das Argument --profiling auf false gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.3.3 | Stellen Sie sicher, dass das Argument --use-service-account-credentials auf true gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.3.4 | Stellen Sie sicher, dass das Argument --service-account-private-key-file den Anforderungen entsprechend definiert ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.3.5 | Stellen Sie sicher, dass das Argument --root-ca-file den Anforderungen entsprechend definiert ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.3.6 | Stellen Sie sicher, dass das Argument RotateKubeletServerCertificate auf true gesetzt ist. |
Bewertet | 2 | Fehlgeschlagen | IBM |
| 1.3.7 | Stellen Sie sicher, dass das Argument --bind-address auf 127.0.0.1 gesetzt ist. |
Bewertet | 1 | Fehlgeschlagen | IBM |
1.4 Scheduler
| Abschnitt | Empfehlung | Getroffen? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 1.4.1 | Stellen Sie sicher, dass das Argument --profiling auf false gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.4.2 | Stellen Sie sicher, dass das Argument --bind-address auf 127.0.0.1 gesetzt ist. |
Bewertet | 1 | Fehlgeschlagen | IBM |
2 Etcd-Knotenkonfiguration
| Abschnitt | Empfehlung | Getroffen? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 2.1 | Stellen Sie sicher, dass die Argumente --cert-file und --key-file den Anforderungen entsprechend festgelegt sind. |
Bewertet | 1 | Bestanden | IBM |
| 2.2 | Stellen Sie sicher, dass das Argument --client-cert-auth auf true gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 2.3 | Stellen Sie sicher, dass das Argument --auto-tls nicht auf true gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 2.4 | Stellen Sie sicher, dass die Argumente --peer-cert-file und --peer-key-file den Anforderungen entsprechend festgelegt sind. |
Bewertet | 1 | Bestanden | IBM |
| 2.5 | Stellen Sie sicher, dass das Argument --peer-client-cert-auth auf true gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 2.6 | Stellen Sie sicher, dass das Argument --peer-auto-tls nicht auf true gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 2.7 | Stellen Sie sicher, dass für 'etcd' eine eindeutige Zertifizierungsstelle verwendet wird. | Nicht bewertet | 2 | Bestanden | IBM |
3 Konfiguration der Steuerebene
3.2 Protokollierung
| Abschnitt | Empfehlung | Getroffen? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 3.2.1 | Stellen Sie sicher, dass eine Auditrichtlinie mit Mindestanforderungen erstellt wird. | Bewertet | 1 | Fehlgeschlagen | Gemeinsam |
| 3.2.2 | Stellen Sie sicher, dass die Prüfrichtlinie wichtige Sicherheitsprobleme abdeckt. | Nicht bewertet | 2 | Fehlgeschlagen | Gemeinsam |
4 Sicherheitskonfiguration für Workerknoten
4.1 Konfigurationsdateien für Workerknoten
| Abschnitt | Empfehlung | Getroffen? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 4.1.1 | Stellen Sie sicher, dass die Berechtigungen für Kubelet-Servicedateien auf 644 oder auf restriktivere Berechtigungen gesetzt sind. |
Bewertet | 1 | Bestanden | IBM |
| 4.1.2 | Stellen Sie sicher, dass das Eigentumsrecht für Kubelet-Servicedateien auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.1.3 | Stellen Sie sicher, dass die kubeconfig-Dateiberechtigungen für den Proxy auf 644 oder restriktiver festgesetzt sind. |
Bewertet | 1 | Bestanden | IBM |
| 4.1.4 | Stellen Sie sicher, dass das Eigentumsrecht der kubeconfig-Datei für den Proxy auf root:root festgelegt ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.1.5 | Stellen Sie sicher, dass die Berechtigungen für die Datei kubelet.conf auf 644 oder auf restriktivere Berechtigungen gesetzt sind. |
Bewertet | 1 | Bestanden | IBM |
| 4.1.6 | Stellen Sie sicher, dass das Eigentumsrecht für die Datei kubelet.conf auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.1.7 | Stellen Sie sicher, dass die Berechtigungen für Dateien der Zertifizierungsstelle auf 644 oder auf restriktivere Berechtigungen gesetzt sind. |
Bewertet | 1 | Bestanden | IBM |
| 4.1.8 | Stellen Sie sicher, dass das Eigentumsrecht für Dateien der Zertifizierungsstelle auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.1.9 | Stellen Sie sicher, dass die Berechtigungen für Kubelet-Konfigurationsdateien auf 644 oder auf restriktivere Berechtigungen gesetzt sind. |
Bewertet | 1 | Bestanden | IBM |
| 4.1.10 | Stellen Sie sicher, dass das Eigentumsrecht für Kubelet-Konfigurationsdateien auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
4.2 Kubelet
| Abschnitt | Empfehlung | Getroffen? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 4.2.1 | Stellen Sie sicher, dass das Argument --anonymous-auth auf false gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.2.2 | Stellen Sie sicher, dass das Argument --authorization-mode nicht auf AlwaysAllow gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.2.3 | Stellen Sie sicher, dass das Argument --client-ca-file den Anforderungen entsprechend definiert ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.2.4 | Stellen Sie sicher, dass das Argument --read-only-port auf 0 gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.2.5 | Stellen Sie sicher, dass das Argument --streaming-connection-idle-timeout nicht auf 0 gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.2.6 | Stellen Sie sicher, dass das Argument --protect-kernel-defaults auf true gesetzt ist. |
Bewertet | 1 | Fehlgeschlagen | IBM |
| 4.2.7 | Stellen Sie sicher, dass das Argument --make-iptables-util-chains auf true gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.2.8 | Stellen Sie sicher, dass das Argument --hostname-override nicht festgelegt ist. |
Nicht bewertet | 1 | Fehlgeschlagen | IBM |
| 4.2.9 | Stellen Sie sicher, dass das Argument --event-qps auf 0 oder auf eine Ebene gesetzt ist, die eine angemessene Ereigniserfassung sicherstellt. |
Nicht bewertet | 2 | Bestanden | IBM |
| 4.2.10 | Stellen Sie sicher, dass die Argumente --tls-cert-file und --tls-private-key-file den Anforderungen entsprechend festgelegt sind. |
Bewertet | 1 | Bestanden | IBM |
| 4.2.11 | Stellen Sie sicher, dass das Argument --rotate-certificates nicht auf false gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.2.12 | Stellen Sie sicher, dass das Argument RotateKubeletServerCertificate auf true gesetzt ist. |
Bewertet | 1 | Fehlgeschlagen | IBM |
| 4.2.13 | Stellen Sie sicher, dass Kubelet nur kryptografisch starke Verschlüsselungen verwendet. | Nicht bewertet | 1 | Bestanden | IBM |
5 Kubernetes-Richtlinien
5.1 RBAC und Servicekonten
| Abschnitt | Empfehlung | Getroffen? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 5.1.1 | Stellen Sie sicher, dass die Rolle „cluster-admin“ nur bei Bedarf verwendet wird. | Nicht bewertet | 1 | Bestanden | Gemeinsam |
| 5.1.2 | Minimieren Sie den Zugriff auf geheime Schlüssel. | Nicht bewertet | 1 | Fehlgeschlagen | Gemeinsam |
| 5.1.3 | Minimieren Sie die Verwendung von Platzhalterzeichen in Roles und ClusterRoles. |
Nicht bewertet | 1 | Fehlgeschlagen | Gemeinsam |
| 5.1.4 | Minimieren Sie den Zugriff auf die Erstellung von Pods. | Nicht bewertet | 1 | Bestanden | Gemeinsam |
| 5.1.5 | Stellen Sie sicher, dass Standardservicekonten nicht aktiv verwendet werden. | Bewertet | 1 | Fehlgeschlagen | Gemeinsam |
| 5.1.6 | Stellen Sie sicher, dass Servicekontotokens nur bei Bedarf angehängt werden. | Nicht bewertet | 1 | Fehlgeschlagen | Gemeinsam |
5.2 Pod-Sicherheitsrichtlinien
| Abschnitt | Empfehlung | Getroffen? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 5.2.1 | Beschränken Sie den Zugang von berechtigten Containern auf ein Minimum. | Nicht bewertet | 1 | Bestanden | Gemeinsam |
| 5.2.2 | Beschränken Sie den Zugang von Containern, die die den Namensbereich für die Prozess-ID des Hosts gemeinsam nutzen möchten, auf ein Minimum. | Bewertet | 1 | Bestanden | Gemeinsam |
| 5.2.3 | Beschränken Sie den Zugang von Containern, die die den Namensbereich für IPC des Hosts gemeinsam nutzen möchten, auf ein Minimum. | Bewertet | 1 | Bestanden | Gemeinsam |
| 5.2.4 | Beschränken Sie den Zugang von Containern, die die den Namensbereich für das Netz des Hosts gemeinsam nutzen möchten, auf ein Minimum. | Bewertet | 1 | Bestanden | Gemeinsam |
| 5.2.5 | Beschränken Sie den Zugang von Containern mit allowPrivilegeEscalation auf ein Minimum. |
Bewertet | 1 | Bestanden | Gemeinsam |
| 5.2.6 | Beschränken Sie den Zugang von Stammcontainern auf ein Minimum. | Nicht bewertet | 2 | Bestanden | Gemeinsam |
| 5.2.7 | Minimieren Sie die Zulassung von Containern mit der NET_RAW-Funktion. | Nicht bewertet | 1 | Bestanden | Gemeinsam |
| 5.2.8 | Beschränken Sie den Zugang von Containern mit zusätzlichen Funktionen auf ein Minimum. | Nicht bewertet | 1 | Bestanden | Gemeinsam |
| 5.2.9 | Beschränken Sie den Zugang von Containern mit zugewiesenen Funktionen auf ein Minimum. | Nicht bewertet | 2 | Bestanden | Gemeinsam |
5.3 Netzrichtlinien und CNI
| Abschnitt | Empfehlung | Getroffen? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 5.3.1 | Stellen Sie sicher, dass die verwendete CNI Netzrichtlinien unterstützt. | Nicht bewertet | 1 | Bestanden | IBM |
| 5.3.2 | Stellen Sie sicher, dass für alle Namensbereiche Netzrichtlinien definiert sind. | Bewertet | 2 | Fehlgeschlagen | Gemeinsam |
5.4 Verwaltung geheimer Schlüssel
| Abschnitt | Empfehlung | Getroffen? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 5.4.1 | Verwenden Sie bevorzugt geheime Schlüssel als Dateien anstatt als Umgebungsvariablen. | Nicht bewertet | 1 | Bestanden | Gemeinsam |
| 5.4.2 | Ziehen Sie in Betracht, geheime Schlüssel extern zu speichern. | Nicht bewertet | 2 | Fehlgeschlagen | Gemeinsam |
5.5 Erweiterbare Zugangssteuerung
| Abschnitt | Empfehlung | Getroffen? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 5.5.1 | Konfigurieren Sie die Imageherkunft mithilfe des Zugangscontrollers ImagePolicyWebhook. |
Nicht bewertet | 2 | Fehlgeschlagen | Gemeinsam |
5.7 Allgemeine Richtlinien
| Abschnitt | Empfehlung | Getroffen? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 5.7.1 | Erstellen Sie mithilfe von Namensbereichen Verwaltungsgrenzen zwischen Ressourcen. | Nicht bewertet | 1 | Bestanden | Gemeinsam |
| 5.7.2 | Stellen Sie sicher, dass das seccomp Profil in Ihren Pod-Definitionen auf „docker/default“ gesetzt ist. |
Nicht bewertet | 2 | Fehlgeschlagen | Gemeinsam |
| 5.7.3 | Wenden Sie den Sicherheitskontext auf Ihre Pods und Container an. | Nicht bewertet | 2 | Fehlgeschlagen | Gemeinsam |
| 5.7.4 | Der Standardnamensbereich darf nicht verwendet werden. | Bewertet | 2 | Fehlgeschlagen | Gemeinsam |
IBM Korrekturen und Erläuterungen
| Abschnitt | Korrektur und Erklärung |
|---|---|
| 1.2.1 | IBM verwendet RBAC für den Clusterschutz, erlaubt jedoch anonyme Erkennung, was gemäß CISKubernetes Benchmark als angemessen angesehen wird. |
| 1.2.10 | IBM aktiviert den EventRateLimit Zulassungscontroller nicht, da es sich um eine
Kubernetes Alpha-Funktion handelt. |
| 1.2.12 | IBM aktiviert den AlwaysPullImages Zugriffskontroller nicht, da er die eines
Containers imagePullPolicy überschreibt und die Leistung beeinträchtigen kann. |
| 1.2.13 | IBM kann optional die Pod-Sicherheitszulassung konfigurieren, die den nicht unterstützten Kubernetes Pod-Sicherheitsrichtlinien ähnelt. |
| 1.2.16 | IBM kann optional die Pod-Sicherheitszulassung konfigurieren, die den nicht unterstützten Kubernetes Pod-Sicherheitsrichtlinien ähnelt. |
| 1.2.22 | IBM kann optional die Kubernetes API-Server-Überwachung aktivieren. |
| 1.2.23 | IBM kann optional die Kubernetes API-Server-Überwachung aktivieren. |
| 1.2.24 | IBM kann optional die Kubernetes API-Server-Überwachung aktivieren. |
| 1.2.25 | IBM kann optional die Kubernetes API-Server-Überwachung aktivieren. |
| 1.2.33 | IBM kann optional einen Kubernetes Key Management Service(KMS)-Anbieter aktivieren. |
| 1.2.34 | IBM kann optional einen Kubernetes Key Management Service(KMS)-Anbieter aktivieren. |
| 1.3.6 | IBM Rotiert Zertifikate bei jedem Neuladen oder Aktualisieren der Worker-Knoten. |
| 1.3.7 | Die IP-Adresse des Controller-Managers kann nicht auf 127.0.0.1 beschränkt werden. Die IBM Konfiguration ist erforderlich, damit Gesundheitsprüfungen durchgeführt werden können. Es wird weder öffentlich noch privat gegenüber
Kunden offengelegt. |
| 1.4.2 | Die IP-Adresse des Schedulers kann nicht auf 127.0.0.1 beschränkt werden. Die IBM Konfiguration ist erforderlich, damit Gesundheitsprüfungen durchgeführt werden können. Es wird weder öffentlich noch privat gegenüber Kunden
offengelegt. |
| 3.2.1 | IBM kann optional die Kubernetes API-Server-Überwachung aktivieren. |
| 3.2.2 | IBM kann optional die Kubernetes API-Server-Überwachung aktivieren. |
| 4.2.6 | IBM schützt die Kernel-Standardeinstellungen nicht, damit Kunden die Kernel-Parameter anpassen können. |
| 4.2.8 | IBM stellt sicher, dass der Hostname mit dem von der Infrastruktur vergebenen Namen übereinstimmt. |
| 4.2.11 | IBM Rotiert Zertifikate bei jedem Neuladen oder Aktualisieren der Worker-Knoten. |
| 4.2.12 | IBM Rotiert Zertifikate bei jedem Neuladen oder Aktualisieren der Worker-Knoten. |
| 5.1.2 | IBM stellt einige Systemkomponenten bereit, deren Kubernetes geheimer Zugriff weiter eingeschränkt werden könnte. |
| 5.1.3 | IBM stellt einige Systemkomponenten bereit, deren Zugriff auf Kubernetes Ressourcen weiter eingeschränkt werden könnte. |
| 5.1.5 | IBM wird nicht für jedes automountServiceAccountToken: false Standarddienstkonto festgelegt. |
| 5.1.6 | IBM stellt einige Systemkomponenten bereit, die festgelegt werden automountServiceAccountToken: falsekönnten. |
| 5.2.1 | IBM kann optional die Pod-Sicherheitszulassung konfigurieren, die den nicht unterstützten Kubernetes Pod-Sicherheitsrichtlinien ähnelt. |
| 5.2.2 | IBM kann optional die Pod-Sicherheitszulassung konfigurieren, die den nicht unterstützten Kubernetes Pod-Sicherheitsrichtlinien ähnelt. |
| 5.2.3 | IBM kann optional die Pod-Sicherheitszulassung konfigurieren, die den nicht unterstützten Kubernetes Pod-Sicherheitsrichtlinien ähnelt. |
| 5.2.4 | IBM kann optional die Pod-Sicherheitszulassung konfigurieren, die den nicht unterstützten Kubernetes Pod-Sicherheitsrichtlinien ähnelt. |
| 5.2.5 | IBM kann optional die Pod-Sicherheitszulassung konfigurieren, die den nicht unterstützten Kubernetes Pod-Sicherheitsrichtlinien ähnelt. |
| 5.2.6 | IBM kann optional die Pod-Sicherheitszulassung konfigurieren, die den nicht unterstützten Kubernetes Pod-Sicherheitsrichtlinien ähnelt. |
| 5.2.7 | IBM kann optional die Pod-Sicherheitszulassung konfigurieren, die den nicht unterstützten Kubernetes Pod-Sicherheitsrichtlinien ähnelt. |
| 5.2.8 | IBM kann optional die Pod-Sicherheitszulassung konfigurieren, die den nicht unterstützten Kubernetes Pod-Sicherheitsrichtlinien ähnelt. |
| 5.2.9 | IBM kann optional die Pod-Sicherheitszulassung konfigurieren, die den nicht unterstützten Kubernetes Pod-Sicherheitsrichtlinien ähnelt. |
| 5.3.2 | IBM verfügt über eine Reihe von Standard- Calico und Kubernetes Netzwerkrichtlinien, die definiert sind, und zusätzliche Netzwerkrichtlinien können optional hinzugefügt werden. |
| 5.4.2 | IBM kann optional den Secrets Manager Dienst aktivieren. |
| 5.5.1 | IBM kann optional die Durchsetzung der Bildsicherheit aktivieren. |
| 5.7.2 | IBM versieht nicht alle Pods mit Anmerkungen seccomp zu Profilen. |
| 5.7.3 | IBM stellt einige Systemkomponenten bereit, die keine. Behälter oder Container securityContext |
| 5.7.4 | IBM stellt einige Kubernetes Ressourcen für die Standardnamen bereit. |