Vergleich der Benchmarks für CIS Kubernetes und Konformitätsoperatoren

In den folgenden Tabellen finden Sie einen Überblick über die Unterschiede zwischen dem CIS Kubernetes Benchmark und dem Compliance Operator Benchmark.

Wesentliche Unterschiede

Hauptunterschied zwischen CIS Kubernetes Benchmark und Red Hat OpenShift Compliance Operator Benchmark
Abschnitt CIS Kubernetes Benchmark Compliance-Operator-Benchmark Beschreibung
1.2.1 Stellen Sie sicher, dass die Option --anonymous-auth auf false eingestellt ist. Stellen Sie sicher, dass anonyme Anforderungen berechtigt sind. Unterschiedliche Ansätze, um denselben Zweck zu erreichen.
1.2.10 Stellen Sie sicher, dass das Zugangssteuerungs-Plug-in EventRateLimit festgelegt ist. Stellen Sie sicher, dass das Feature-Gate APIPriorityAndFairness aktiviert ist. Unterschiedliche Ansätze, um denselben Zweck zu erreichen.
1.2.12 Stellen Sie sicher, dass das Zugangssteuerungs-Plug-in AlwaysPullImages festgelegt ist. Stellen Sie sicher, dass das Plug-in für die Zulassungskontrolle AlwaysPullImages nicht eingestellt ist AlwaysPullImages verursacht Fehler in Red Hat OpenShift.
1.2.13 Stellen Sie sicher, dass das Plug-in für die Zulassungskontrolle SecurityContextDeny eingestellt ist, wenn PodSecurityPolicy nicht verwendet wird. Stellen Sie sicher, dass das Plug-in für die Zulassungskontrolle SecurityContextDeny nicht eingestellt ist Der SecurityContextDeny-Zugangscontroller kann nicht aktiviert werden, da er mit dem SecurityContextConstraint-Zugangscontroller in Konflikt steht.
1.2.16 Stellen Sie sicher, dass das Zugangssteuerungs-Plug-in PodSecurityPolicy festgelegt ist. Stellen Sie sicher, dass das Zugangssteuerungs-Plug-in SecurityContextConstraint festgelegt ist. SecurityContextConstraint ist eindeutig für Red Hat OpenShift
1.2.21 Stellen Sie sicher, dass die Option --profiling auf false eingestellt ist. Stellen Sie sicher, dass der Endpunkt healthz durch RBAC geschützt ist. Die Profilerstellung ist in Red Hat OpenShiftstandardmäßig aktiviert, aber die Profilermittlungsdaten werden über den healthz-Port gesendet und der Port muss durch RBAC geschützt werden.
1.2.23 Stellen Sie sicher, dass die Option --audit-log-maxage auf 30 oder entsprechend eingestellt ist. Stellen Sie sicher, dass die Prüfprotokolle vom Cluster zur Aufbewahrung weitergeleitet werden. Red Hat OpenShift hat einen Operator für die Protokollierung, anstatt Protokolle im Cluster beizubehalten.
1.2.24 Stellen Sie sicher, dass die Option --audit-log-maxbackup auf 10 oder entsprechend eingestellt ist. Stellen Sie sicher, dass die Option maximumRetainedFiles auf 10 oder entsprechend eingestellt ist. Unterschiedliche Parameternamen.
1.2.25 Stellen Sie sicher, dass die Option --audit-log-maxsize auf 100 oder entsprechend eingestellt ist. Stellen Sie sicher, dass die Option maximumFileSizeMegabytes auf 100 oder entsprechend eingestellt ist. Unterschiedliche Parameternamen.
1.3.1 Stellen Sie sicher, dass die Option --terminated-pod-gc-threshold entsprechend eingestellt ist. Stellen Sie sicher, dass die Garbage-Collection entsprechend konfiguriert ist. Unterschiedliche Parameternamen.
1.3.2 Stellen Sie sicher, dass die Option --profiling auf false eingestellt ist. Stellen Sie sicher, dass die healthz-Endpunkte des Controller-Managers durch RBAC geschützt sind. Die Profilerstellung ist in Red Hat OpenShiftstandardmäßig aktiviert, aber die Profilermittlungsdaten werden über den healthz-Port gesendet und der Port muss durch RBAC geschützt werden.
1.4.1 Stellen Sie sicher, dass die Option --profiling auf false eingestellt ist. Stellen Sie sicher, dass die healthz-Endpunkte für den Scheduler durch RBAC geschützt sind. Die Profilerstellung ist standardmäßig in Red Hat OpenShiftaktiviert, aber die Profilermittlungsdaten werden über den Port healthz gesendet und der Port muss durch RBAC geschützt werden.
1.4.2 Stellen Sie sicher, dass die Option --bind-address auf 127.0.0.1 eingestellt ist. Stellen Sie sicher, dass der Scheduler-API-Service durch Authentifizierung und Berechtigung geschützt ist. Red Hat OpenShift verwendet einen anderen Operator als Kubernetes, und die Sicherheitskonfiguration unterscheidet sich.
4.1.3 Stellen Sie sicher, dass die kubeconfig-Dateiberechtigungen für den Proxy auf 644 oder restriktiver festgesetzt sind. Wenn die Proxy-Datei kubeconfig existiert, stellen Sie sicher, dass die Berechtigungen auf 644 oder restriktiver gesetzt sind. In Red Hat OpenShift wird die Datei automatisch vom sdn Controller auf sichere Weise erstellt.
4.1.4 Stellen Sie sicher, dass das Eigentumsrecht der kubeconfig-Datei für den Proxy auf root:root festgelegt ist. Wenn die Proxy-Datei kubeconfig existiert, stellen Sie sicher, dass der Eigentümer auf root:root gesetzt ist. In Red Hat OpenShift wird die Datei automatisch vom sdn Controller auf sichere Weise erstellt.

Geringfügige Unterschiede

Geringfügige Unterschiede zwischen dem Benchmark CIS Kubernetes und dem Benchmark Red Hat OpenShift Compliance Operator Benchmark
Abschnitt CIS Kubernetes Benchmark Compliance-Operator-Benchmark Beschreibung
1.1.19 Stellen Sie sicher, dass das Eigentumsrecht für Kubernetes-PKI-Verzeichnisse und -Dateien auf root:root gesetzt ist. Stellen Sie sicher, dass der Red Hat OpenShift PKI-Verzeichnis- und Dateibesitz auf root:root eingestellt ist. Kubernetes > Red Hat OpenShift
1.1.20 Stellen Sie sicher, dass die Berechtigungen für Kubernetes-PKI-Zertifikatdateien auf 644 oder auf restriktivere Berechtigungen gesetzt sind. Stellen Sie sicher, dass die Berechtigungen für die Red Hat OpenShift PKI-Zertifikatsdatei auf 644 oder restriktiver eingestellt sind. Kubernetes > Red Hat OpenShift
1.1.21 Stellen Sie sicher, dass die Berechtigungen für Kubernetes-PKI-Schlüsseldateien auf 600 gesetzt sind. Stellen Sie sicher, dass die Berechtigungen für die Red Hat OpenShift PKI-Schlüsseldatei auf 600 gesetzt sind. Kubernetes > Red Hat OpenShift
1.2.4 Stellen Sie sicher, dass die Option --kubelet-https auf true Verwenden Sie https für Kubelet-Verbindungen. Keine Option für Red Hat OpenShiftangegeben.
1.2.5 Stellen Sie sicher, dass die Optionen --kubelet-client-certificate und --kubelet-client-key entsprechend eingestellt sind. Stellen Sie sicher, dass kubelet Zertifikate für die Authentifizierung verwendet. Keine Option für Red Hat OpenShiftangegeben.
1.2.6 Stellen Sie sicher, dass die Option --kubelet-certificate-authority entsprechend eingestellt ist. Stellen Sie sicher, dass die Zertifizierungsstelle 'kubelet' entsprechend festgelegt ist. Keine Option für Red Hat OpenShiftangegeben.
1.2.8 Stellen Sie sicher, dass die Option --authorization-mode Node enthält. Überprüfen Sie, ob die Autorisierungsfunktion für Node aktiviert ist. Keine Option für Red Hat OpenShiftangegeben.
1.2.9 Stellen Sie sicher, dass die Option --authorization-mode RBAC enthält. Überprüfen Sie, ob RBAC aktiviert ist Keine Option für Red Hat OpenShiftangegeben.
4.1.5 Stellen Sie sicher, dass die Dateiberechtigungen für kubelet.conf auf 644 oder restriktiver eingestellt sind. Stellen Sie sicher, dass die Dateiberechtigungen für --kubeconfig kubelet.conf auf 644 oder restriktiver eingestellt sind. Unterschiedliche Formulierungen für denselben Ansatz.
4.1.6 Stellen Sie sicher, dass das Eigentumsrecht für die Datei 'kubelet.conf' auf root:root gesetzt ist. Stellen Sie sicher, dass die Eigentümerschaft der Datei --kubeconfig kubelet.conf auf root:root gesetzt ist. Unterschiedliche Formulierungen für denselben Ansatz.
4.1.9 Stellen Sie sicher, dass die Kubelet-Konfigurationsdatei auf 644 oder restriktiver eingestellt ist. Vergewissern Sie sich, dass für die Konfigurationsdatei kubelet --config die Berechtigungen auf 644 oder restriktiver gesetzt sind. Unterschiedliche Formulierungen für denselben Ansatz.