CIS Kubernetes Punto di riferimento
Il Center for Internet Security ( CIS ) pubblica il CISKubernetes Benchmark come quadro di riferimento di misure specifiche per configurare Kubernetes in modo più sicuro e con standard adeguati alle varie normative del settore.
Quando viene rilasciata una nuova versione di Kubernetes, i tecnici IBM confrontano la configurazione predefinita di un cluster che esegue la versione di Kubernetes rispetto al benchmark e pubblicano i risultati in questa documentazione. Puoi esaminare come le versioni specifiche dei tuoi cluster IBM Cloud® Kubernetes Service soddisfano il benchmark CIS Kubernetes.
Versioni di benchmark supportate
Utilizzare l'elenco per trovare i risultati dei benchmark di CIS Kubernetes per le versioni supportate.
Utilizzo del benchmark
In qualità di amministratore o revisore della sicurezza, potresti voler confrontare gli standard interni della tua azienda e i requisiti normativi esterni con il CISKubernetes Benchmark. Le raccomandazioni di riferimento sono fornite dal Center for Internet Security, non da IBM. IBM potrebbe non configurare le impostazioni predefinite in modo da soddisfare tutte le raccomandazioni, ma documenta se la raccomandazione è stata soddisfatta per aiutarti nella tua revisione. Ad esempio, è possibile utilizzare il benchmark in un controllo per confermare che sono in vigore le misure di sicurezza di base e per identificare le aree in cui è possibile migliorare la propria sicurezza.
Cosa comprende il benchmark?
Il benchmark copre i consigli per i componenti master, etcd, le configurazioni del piano di controllo, i nodi di lavoro e le politiche come per gli utenti, la rete e la sicurezza del pod.
Cosa significano le raccomandazioni di benchmark?
Le raccomandazioni di benchmark hanno punteggio, livelli, stato dei risultati e responsabilità come segue.
- Calcolo del punteggio
- Punteggio: il punteggio benchmark complessivo aumenta o diminuisce a seconda che la raccomandazione sia soddisfatta o meno.
- Non valutato: il punteggio di riferimento complessivo non viene influenzato, se la raccomandazione viene soddisfatta.
- Livelli
- Livello 1: Pratiche misure di sicurezza che possono essere configurate senza inibire il servizio.
- Livello 2: misure di sicurezza più approfondite che potrebbero ridurre le prestazioni o la funzionalità di un servizio.
- Risultato
- Pass: il servizio è conforme alla raccomandazione del benchmark.
- Errore: il servizio non è conforme alla raccomandazione del benchmark per impostazione predefinita. Fare riferimento alla sezione di risoluzione per una spiegazione e le possibili azioni che è possibile intraprendere per rispettare la raccomandazione del benchmark.
- Responsabilità
- IBM: IBM è responsabile della configurazione dell'impostazione consigliata dal benchmark.
- Condiviso: l'Utente e IBM condividono la responsabilità per la configurazione dell'impostazione consigliata dal benchmark.
Di quali parti del benchmark sono responsabile?
Poiché IBM Cloud Kubernetes Service è un'offerta gestita, IBM già configura molte impostazioni di sicurezza per te. Ad esempio, IBM gestisce e applica automaticamente gli aggiornamenti al tuo master cluster. Per i tuoi nodi di lavoro, IBM fornisce aggiornamenti di sicurezza e versione, ma devi applicare gli aggiornamenti. L'utente è anche responsabile delle applicazioni del carico di lavoro e dei dati. Per ulteriori informazioni, vedi Le tue responsabilità mentre utilizzi IBM Cloud Kubernetes Service.
Cosa succede se una parte del servizio non rispetta una raccomandazione?
Per prima cosa, controllare la spiegazione dell'errore per eventuali passi di correzione.
Quindi, determinare se l'errore è accettabile in base ai propri requisiti di sicurezza. Ad esempio, alcuni consigli potrebbero essere requisiti di configurazione più approfonditi di quelli richiesti da determinati processi o standard. Inoltre, alcune raccomandazioni non vengono valutate e non influiscono sul punteggio di riferimento complessivo.
Successivamente, decidi se il componente rientra nella tua responsabilità. In tal caso, potrebbe essere necessario modificare la modalità di configurazione di tale componente. Ad esempio, puoi configurare le politiche di protezione del pod per tutte le tue distribuzioni dell'applicazione. Per i componenti che non rientrano direttamente nella tua responsabilità, valuta se puoi utilizzare un altro servizio IBM Cloud per soddisfare il consiglio.
Cos' altro posso fare per incrementare la sicurezza e la conformità del mio cluster?
Esecuzione del benchmark CIS Kubernetes del nodo di lavoro
Per esaminare i risultati del benchmark CISKubernetes per la Sezione 4: Configurazione di sicurezza del nodo worker, è possibile eseguire il test autonomamente. Poiché sei proprietario dei nodi di lavoro e sei parzialmente responsabile della loro conformità, potresti apportare modifiche alla configurazione che vuoi convalidare da solo.
Prima di iniziare: Accedi al tuo account. Se applicabile, specifica il gruppo di risorse appropriato. Imposta il contesto per il tuo cluster.
-
Creare uno spazio dei nomi per le risorse per eseguire il benchmark.
kubectl create ns ibm-kube-bench-test -
Crea una ConfigMap con i file di configurazione
configenodedal repository kube - samples GitHub.- Scaricare i file di configurazione
configenodein una directory locale denominataibm. È anche possibile clonare il repository e passare alla directoryibm. - Creare la ConfigMap utilizzando l'opzione
--from-fileper specificare la directoryibmin cui sono stati scaricati i file di configurazione.
kubectl create cm kube-bench-node -n ibm-kube-bench-test --from-file ibm ``` - Scaricare i file di configurazione
-
Creare un lavoro per eseguire il test del benchmark in base alle configurazioni precedentemente create.
kubectl apply -n ibm-kube-bench-test -f https://raw.githubusercontent.com/IBM-Cloud/kube-samples/master/cis-kube-benchmark/cis-1.5/ibm/job-node.yaml -
Verificare che il lavoro sia stato completato.
kubectl get pods -n ibm-kube-bench-test -l job-name=kube-bench-nodeOutput di esempio
NAME READY STATUS RESTARTS AGE kube-bench-node-hlvhc 0/1 Completed 0 23s -
Esamina i risultati del benchmark CIS Kubernetes per i tuoi nodi di lavoro controllando i log del pod.
kubectl logs -n ibm-kube-bench-test -l job-name=kube-bench-node --tail=-1Output di esempio
== Summary == 20 checks PASS 2 checks FAIL 1 checks WARN 0 checks INFO -
Facoltativo: una volta terminata la revisione dei risultati, eliminare le risorse create.
kubectl delete ns ibm-kube-bench-test