4.17 betreiber-Benchmark zur Einhaltung der Vorschriften

Sehen Sie sich die Benchmark-Ergebnisse des Compliance-Operators für Red Hat OpenShift on IBM Cloud Version 4.17 an.

Diese Version ist veraltet. Aktualisieren Sie Ihren Cluster so bald wie möglich auf eine unterstützte Version.

1 Komponenten der Steuerungsebene

1.1 Konfigurationsdateien für Masterknoten

Die Konfiguration des Hauptknotens wird nicht in Form von Dateien gespeichert, so dass die Regeln in Abschnitt 1.1 nicht in den Anwendungsbereich der automatischen Prüfung durch den für die Einhaltung der Vorschriften zuständigen Bediensteten fallen.

1.2 API-Server

Benchmarks für den API-Server.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
1.2.1 Ensure, dass anonyme Anfragen autorisiert sind. Manual 1 Pass
1.2.2 Ensure, dass das Argument --basic-auth-file nicht festgelegt ist. Automated 1 Pass
1.2.3 Ensure, dass der Parameter --token-auth-file nicht gesetzt ist. Automated 1 Pass
1.2.4 Use HTTPS für Kubelet-Verbindungen. Automated 1 Pass
1.2.5 Ensure, dass das Kubelet Zertifikate zur Authentifizierung verwendet. Automated 1 Not geprüft
1.2.6 Verify, dass die Zertifizierungsstelle für das Kubelet entsprechend eingerichtet ist. Automated 1 Pass
1.2.7 Ensure, dass das Argument --authorization-mode nicht auf gesetzt ist AlwaysAllow. Automated 1 Pass
1.2.8 Verify, dass der Node-Autorisierer aktiviert ist. Automated 1 Pass
1.2.9 Verify, dass RBAC aktiviert ist. Automated 1 Pass
1.2.10 Ensure, dass das Feature APIPriorityAndFairness Gate aktiviert ist. Manual 1 Pass
1.2.11 Ensure, dass das Plug-in für die Zugriffskontrolle nicht konfiguriert AlwaysAdmit ist. Automated 1 Pass
1.2.12 Ensure, dass das Plug-in für die Zugriffskontrolle nicht konfiguriert AlwaysPullImages ist. Manual 1 Pass
1.2.13 Ensure, dass das Plug-in für die Zugriffskontrolle nicht eingerichtet SecurityContextDeny ist. Manual 1 Pass
1.2.14 Ensure, dass das Plug-in für die Zugriffskontrolle konfiguriert ServiceAccount ist. Automated 1 Pass
1.2.15 Ensure, dass das Plug-in für die Zugriffskontrolle konfiguriert NamespaceLifecycle ist. Automated 1 Pass
1.2.16 Ensure, dass das Plug-in für die Zugriffskontrolle konfiguriert SecurityContextConstraint ist. Automated 1 Pass
1.2.17 Ensure, dass das Plug-in für die Zugriffskontrolle konfiguriert NodeRestriction ist. Automated 1 Pass
1.2.18 Ensure, dass das Argument --insecure-bind-address nicht festgelegt ist. Automated 1 Pass
1.2.19 Ensure, dass das Argument --insecure-port auf 0 gesetzt ist. Automated 1 Not wurde überprüft
1.2.20 Ensure, dass das Argument --secure-port nicht auf 0 gesetzt ist. Automated 1 Pass
1.2.21 Ensure, dass der Endpunkt healthz durch RBAC geschützt ist. Automated 1 Pass
1.2.22 Ensure, dass das Argument --audit-log-path gesetzt ist. Automated 1 Pass
1.2.23 Ensure, dass die Audit-Protokolle zur Aufbewahrung aus dem Cluster weitergeleitet werden. Automatisiert 1 Nicht geprüft
1.2.24 Ensure, dass das Argument maximumRetainedFiles auf oder 10 entsprechend gesetzt ist. Automatisiert 1 Nicht geprüft
1.2.25 Ensure, dass das Argument maximumFileSizeMegabytes auf oder 100 entsprechend gesetzt ist. Automatisiert 1 Nicht geprüft
1.2.26 Ensure, dass das Argument --request-timeout entsprechend gesetzt ist. Automated 1 Pass
1.2.27 Ensure, dass das Argument --service-account-lookup auf true gesetzt ist. Automated 1 Pass
1.2.28 Ensure, dass das Argument --service-account-key-file entsprechend gesetzt ist. Automated 1 Pass
1.2.29 Ensure, dass die Argumente --etcd-keyfile und --etcd-certfile entsprechend gesetzt sind. Automated 1 Pass
1.2.30 Ensure, dass die Argumente --tls-private-key-file und --tls-cert-file entsprechend gesetzt sind. Automated 1 Pass
1.2.31 Ensure, dass das Argument --client-ca-file entsprechend gesetzt ist. Automated 1 Pass
1.2.32 Ensure, dass das Argument --etcd-cafile entsprechend gesetzt ist. Automated 1 Pass
1.2.33 Ensure, dass das Argument --encryption-provider-config entsprechend gesetzt ist. Handbuch 1 Nicht geprüft
1.2.34 Ensure, dass die Verschlüsselungsanbieter ordnungsgemäß konfiguriert sind. Handbuch 1 Nicht geprüft
1.2.35 Ensure, dass der API-Server ausschließlich starke kryptografische Verschlüsselungsalgorithmen verwendet. Manual 1 Pass

1.3 Controller-Manager

Benchmarks für den Controller Manager.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
1.3.1 Ensure, dass die Garbage Collection entsprechend konfiguriert ist. Manual 1 Not geprüft
1.3.2 Ensure, dass die Endpunkte healthz des Controller-Managers durch RBAC geschützt sind. Automated 1 Pass
1.3.3 Ensure, dass das Argument --use-service-account-credentials auf true gesetzt ist. Automated 1 Pass
1.3.4 Ensure, dass das Argument --service-account-private-key-file entsprechend gesetzt ist. Automated 1 Pass
1.3.5 Ensure, dass das Argument --root-ca-file entsprechend gesetzt ist. Automated 1 Pass
1.3.6 Ensure, dass das Argument RotateKubeletServerCertificate auf true gesetzt ist. Automated 2 Pass
1.3.7 Ensure, dass das Argument --bind-address auf gesetzt ist 127.0.0.1. Automated 1 Pass

1.4 Scheduler

Benchmarks für den Scheduler.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
1.4.1 Ensure, dass die Endpunkte healthz für den Scheduler durch RBAC geschützt sind. Automated 1 Pass
1.4.2 Verify, dass der Scheduler-API-Dienst durch Authentifizierung und Autorisierung geschützt ist. Automated 1 Pass

2 Etcd

Benchmarks für etcd.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
2.1 Ensure, dass die Argumente --key-file und --cert-file entsprechend gesetzt sind. Automated 1 Pass
2.2 Ensure, dass das Argument --client-cert-auth auf true gesetzt ist. Automated 1 Pass
2.3 Ensure, dass das Argument --auto-tls nicht auf true gesetzt ist. Automated 1 Pass
2.4 Ensure, dass die Argumente --peer-key-file und --peer-cert-file entsprechend festgelegt sind. Automated 1 Pass
2.5 Ensure, dass das Argument --peer-client-cert-auth auf true gesetzt ist. Automated 1 Pass
2.6 Ensure, dass das Argument --peer-auto-tls nicht auf true gesetzt ist. Automated 1 Pass
2.7 Ensure, dass für etcd eine eindeutige Zertifizierungsstelle verwendet wird. Handbuch 2 Nicht geprüft

3 Konfiguration der Steuerebene

3.1 Authentifizierung und Autorisierung

Benchmarks für Authentifizierung und Autorisierung.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
Die Zertifikatsauthentifizierung über 3.1.1 Client sollte nicht für Benutzer verwendet werden. Manual 2 Pass

3.2 Protokollierung

Benchmarks für die Protokollierung.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
3.2.1 Ensure, dass eine minimale Audit-Richtlinie erstellt wird. Automated 1 Pass
3.2.2 Ensure, dass die Audit-Richtlinie wichtige Sicherheitsaspekte abdeckt. Manual 2 Pass

4 Arbeiterknoten

Befolgen Sie die Anweisungen unter Verwendung des Compliance-Operators, um eine automatische Prüfung der Konfiguration des Arbeitsknotens durchzuführen.

5 Policen

5.1 RBAC und Servicekonten

Benchmarks für RBAC und Dienstkonten.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
5.1.1 Ensure, dass die Rolle cluster-admin nur dort verwendet wird, wo sie benötigt wird. Manual 1 Pass
5.1.2 Minimize Zugriff auf Geheimnisse. Manual 1 Not geprüft
Verwendung von Platzhaltern 5.1.3 Minimize in und Roles ClusterRoles. Manual 1 Not geprüft
Zugriff auf 5.1.4 Minimize, um Pods zu erstellen. Manual 1 Not ist aktiviert
5.1.5 Ensure, dass Standard-Dienstkonten nicht aktiv genutzt werden. Automated 1 Not geprüft
5.1.6 Ensure, dass Service-Account-Token nur dort eingebunden werden, wo sie benötigt werden. Manual 1 Not geprüft

5.2 Pod-Sicherheitsrichtlinien

Benchmarks für Pod-Sicherheitsrichtlinien.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
5.2.1 Minimize die Zulassung privilegierter Container. Manual 1 Not geprüft
5.2.2 Minimize die Zulassung von Containern, die den Namespace der Host-Prozess-ID gemeinsam nutzen möchten. Automated 1 Not geprüft
5.2.3 Minimize die Zulassung von Containern, die den IPC-Namespace des Hosts gemeinsam nutzen möchten. Automated 1 Not geprüft
5.2.4 Minimize die Zulassung von Containern, die den Netzwerk-Namespace des Hosts gemeinsam nutzen möchten. Automated 1 Not geprüft
5.2.5 Minimize die Zulassung von Containern mit allowPrivilegeEscalation. Automated 1 Not aktiviert
5.2.6 Minimize die Zulassung von Root-Containern. Manual 2 Not geprüft
5.2.7 Minimize die Zulassung von Containern mit der NET_RAW-Fähigkeit. Manual 1 Not geprüft
5.2.8 Minimize die Einführung von Containern mit erweiterten Funktionen. Handbuch 1 Nicht geprüft
5.2.9 Minimize die Zulassung von Containern mit zugewiesenen Funktionen. Manual 2 Not geprüft

5.3 Netzrichtlinien und CNI

Benchmarks für Netzwerkrichtlinien und CNI.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
5.3.1 Ensure, dass die verwendete CNI Netzwerkrichtlinien unterstützt. Manual 1 Pass
5.3.2 Ensure, dass für alle Namespaces Netzwerkrichtlinien definiert sind. Automatisiert 2 Nicht geprüft

5.4 Verwaltung geheimer Schlüssel

Benchmarks für die Verwaltung von Geheimnissen.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
5.4.1 Prefer: Verwendung von Secrets als Dateien anstelle von Secrets als Umgebungsvariablen. Manual 1 Not geprüft
Externer Speicher für Geheimnisse von 5.4.2 Consider. Manual 2 Not geprüft

5.5 Erweiterbare Zugangssteuerung

Benchmarks für eine erweiterbare Zulassungskontrolle.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
5.5.1 Configure Bildherkunft mithilfe von Bild-Controller-Konfigurationsparametern. Manual 2 Not geprüft

5.5.7 Allgemeine Politik

Richtwerte für allgemeine Richtlinien.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
5.7.1 Create administrative Grenzen zwischen Ressourcen mithilfe von Namespaces. Manual 1 Not geprüft
5.7.2 Ensure, dass das Profil seccomp in Ihren Pod-Definitionen auf docker/default gesetzt ist. Manual 2 Not geprüft
5.7.3 Apply Sicherheitskontext für Ihre Pods und Container. Manual 2 Not geprüft
Der Standard-Namespace 5.7.4 The sollte nicht verwendet werden. Automated 2 Not wurde überprüft

IBM Korrekturen und Erläuterungen

Lesen Sie die Informationen von IBM zu den Ergebnissen der CIS Benchmark.

Einzelheiten zu IBM Abhilfemaßnahmen und Erläuterungen.
Abschnitt Empfehlung/Erläuterung
1.2.23 Red Hat OpenShift auf IBM Cloud können optional Kubernetes API Server Auditing aktivieren.
1.2.24 Red Hat OpenShift auf IBM Cloud setzt das Argument maximumRetainedFiles auf 1.
1.2.25 Red Hat OpenShift auf IBM Cloud setzt das Argument maximumFileSizeMegabytes auf 10.
1.2.33 Red Hat OpenShift auf IBM Cloud können optional einen Kubernetes Key Management Service (KMS) Provider aktivieren.
1.2.34 Red Hat OpenShift auf IBM Cloud können optional einen Kubernetes Key Management Service (KMS) Provider aktivieren.
2.7 Red Hat OpenShift auf IBM Cloud konfiguriert eine eindeutige Zertifizierungsstelle für etcd.
5.2.8 Red Hat OpenShift auf IBM Cloud installiert benutzerdefinierte SCCs.
5.3.2 Red Hat OpenShift auf IBM Cloud verfügt über eine Reihe von standardmäßig definierten Calico Netzwerkrichtlinien und zusätzliche Netzwerkrichtlinien können optional hinzugefügt werden.