4.18 betreiber-Benchmark zur Einhaltung der Vorschriften

Überprüfen Sie die Benchmark-Ergebnisse des Betreibers zur Einhaltung der Vorschriften für Red Hat OpenShift on IBM Cloud Version 4.18.

1 Komponenten der Steuerungsebene

1.1 Konfigurationsdateien für Masterknoten

Die Konfiguration des Hauptknotens wird nicht in Form von Dateien gespeichert, so dass die Regeln in Abschnitt 1.1 nicht in den Anwendungsbereich der automatischen Prüfung durch den für die Einhaltung der Vorschriften zuständigen Bediensteten fallen.

1.2 API-Server

Benchmarks für Api-Server.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
1.2.1 Ensure dass anonyme Anfragen erlaubt sind. Manual 1 Pass
1.2.2 Ensure dass das Argument --basic-auth-file nicht gesetzt ist. Automated 1 Pass
1.2.3 Ensure dass der Parameter --token-auth-file nicht gesetzt ist. Automated 1 Pass
1.2.4 Use https für Kubelet-Verbindungen. Automated 1 Pass
1.2.5 Ensure dass das Kubelet Zertifikate zur Authentifizierung verwendet. Automated 1 Not checked
1.2.6 Verify dass die Kubelet-Zertifizierungsstelle entsprechend eingestellt ist. Automated 1 Pass
1.2.7 Ensure dass das Argument --authorization-mode nicht auf AlwaysAllow gesetzt ist. Automated 1 Pass
1.2.8 Verify dass der Node authorizer aktiviert ist. Automated 1 Pass
1.2.9 Verify dass RBAC aktiviert ist. Automated 1 Pass
1.2.10 Ensure dass das Feature Gate APIPriorityAndFairness aktiviert ist. Manual 1 Pass
1.2.11 Ensure dass das Plug-in für die Zulassungskontrolle AlwaysAdmit nicht eingestellt ist. Automated 1 Pass
1.2.12 Ensure dass das Plug-in für die Zulassungskontrolle AlwaysPullImages nicht eingestellt ist. Manual 1 Pass
1.2.13 Ensure dass das Plug-in für die Zulassungskontrolle SecurityContextDeny nicht eingestellt ist. Manual 1 Pass
1.2.14 Ensure dass das Plug-in für die Zulassungssteuerung ServiceAccount eingestellt ist. Automated 1 Pass
1.2.15 Ensure dass das Plug-in für die Zulassungssteuerung NamespaceLifecycle eingestellt ist. Automated 1 Pass
1.2.16 Ensure dass das Plug-in für die Zulassungssteuerung SecurityContextConstraint eingestellt ist. Automated 1 Pass
1.2.17 Ensure dass das Plug-in für die Zulassungssteuerung NodeRestriction eingestellt ist. Automated 1 Pass
1.2.18 Ensure dass das Argument --insecure-bind-address nicht gesetzt ist. Automated 1 Pass
1.2.19 Ensure dass das Argument --insecure-port auf 0 gesetzt ist. Automated 1 Not geprüft
1.2.20 Ensure dass das Argument --secure-port nicht auf 0 gesetzt ist. Automated 1 Pass
1.2.21 Ensure dass der Endpunkt healthz durch RBAC geschützt ist. Automated 1 Pass
1.2.22 Ensure dass das Argument --audit-log-path gesetzt ist. Automated 1 Pass
1.2.23 Ensure dass die Audit-Protokolle zur Aufbewahrung aus dem Cluster weitergeleitet werden. Automatisch 1 Nicht geprüft
1.2.24 Ensure dass das Argument maximumRetainedFiles auf 10 oder entsprechend gesetzt wird. Automatisiert 1 Nicht geprüft
1.2.25 Ensure dass das Argument maximumFileSizeMegabytes auf 100 oder entsprechend gesetzt wird. Automatisiert 1 Nicht geprüft
1.2.26 Ensure dass das Argument --request-timeout entsprechend gesetzt ist. Automated 1 Pass
1.2.27 Ensure dass das Argument --service-account-lookup auf true gesetzt ist. Automated 1 Pass
1.2.28 Ensure dass das Argument --service-account-key-file entsprechend gesetzt ist. Automated 1 Pass
1.2.29 Ensure dass die Argumente --etcd-certfile und --etcd-keyfile entsprechend gesetzt sind. Automated 1 Pass
1.2.30 Ensure dass die Argumente --tls-cert-file und --tls-private-key-file entsprechend gesetzt sind. Automated 1 Pass
1.2.31 Ensure dass das Argument --client-ca-file entsprechend gesetzt ist. Automated 1 Pass
1.2.32 Ensure dass das Argument --etcd-cafile entsprechend gesetzt ist. Automated 1 Pass
1.2.33 Ensure dass das Argument --encryption-provider-config entsprechend gesetzt ist. Handbuch 1 Nicht geprüft
1.2.34 Ensure dass die Verschlüsselungsanbieter angemessen konfiguriert sind. Manuell 1 Nicht geprüft
1.2.35 Ensure dass der API-Server nur starke kryptografische Verschlüsselungen verwendet. Manual 1 Pass

1.3 Controller-Manager

Benchmarks für Controller Manager.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
1.3.1 Ensure dass die Garbage Collection entsprechend konfiguriert ist. Manual 1 Not checked
1.3.2 Ensure dass Controller Manager healthz Endpunkte durch RBAC geschützt sind. Automated 1 Pass
1.3.3 Ensure dass das Argument --use-service-account-credentials auf true gesetzt ist. Automated 1 Pass
1.3.4 Ensure dass das Argument --service-account-private-key-file entsprechend gesetzt ist. Automated 1 Pass
1.3.5 Ensure dass das Argument --root-ca-file entsprechend gesetzt ist. Automated 1 Pass
1.3.6 Ensure dass das Argument RotateKubeletServerCertificate auf true gesetzt ist. Automated 2 Pass
1.3.7 Ensure dass das Argument --bind-address auf 127.0.0.1 gesetzt wird. Automated 1 Pass

1.4 Scheduler

Benchmarks für Scheduler.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
1.4.1 Ensure dass die healthz Endpunkte für den Scheduler durch RBAC geschützt sind. Automated 1 Pass
1.4.2 Verify dass der Scheduler-API-Dienst durch Authentifizierung und Autorisierung geschützt ist. Automated 1 Pass

2 Etcd

Benchmarks für etcd.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
2.1 Ensure dass die Argumente --cert-file und --key-file entsprechend gesetzt sind. Automated 1 Pass
2.2 Ensure dass das Argument --client-cert-auth auf true gesetzt ist. Automated 1 Pass
2.3 Ensure dass das Argument --auto-tls nicht auf true gesetzt ist. Automated 1 Pass
2.4 Ensure dass die Argumente --peer-cert-file und --peer-key-file entsprechend gesetzt sind. Automated 1 Pass
2.5 Ensure dass das Argument --peer-client-cert-auth auf true gesetzt ist. Automated 1 Pass
2.6 Ensure dass das Argument --peer-auto-tls nicht auf true gesetzt ist. Automated 1 Pass
2.7 Ensure dass eine eindeutige Zertifizierungsstelle für etcd verwendet wird. Handbuch 2 Nicht geprüft

3 Konfiguration der Steuerebene

3.1 Authentifizierung und Autorisierung

Benchmarks für Authentifizierung und Autorisierung.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
3.1.1 Client sollte die Zertifikatsauthentifizierung für Benutzer nicht verwendet werden. Manual 2 Pass

3.2 Protokollierung

Benchmarks für die Protokollierung.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
3.2.1 Ensure dass eine minimale Audit-Richtlinie erstellt wird. Automated 1 Pass
3.2.2 Ensure dass die Audit-Richtlinie die wichtigsten Sicherheitsbelange abdeckt. Manual 2 Pass

4 Arbeiterknoten

Befolgen Sie die Anweisungen unter Verwendung des Compliance-Operators, um eine automatische Prüfung der Arbeitsknotenkonfiguration durchzuführen.

5 Policen

5.1 RBAC und Servicekonten

Benchmarks für rbac- und Dienstleistungskonten.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
5.1.1 Ensure dass die cluster-admin-Rolle nur bei Bedarf verwendet wird. Manual 1 Pass
5.1.2 Minimize Zugang zu Geheimnissen. Manual 1 Not checked
5.1.3 Minimize Wildcard-Verwendung in Roles und ClusterRoles. Manual 1 Not geprüft
5.1.4 Minimize Zugriff zum Erstellen von Pods. Manual 1 Not checked
5.1.5 Ensure dass die Standarddienstkonten nicht aktiv verwendet werden. Automated 1 Not checked
5.1.6 Ensure dass Service Account Tokens nur bei Bedarf montiert werden. Manual 1 Not checked

5.2 Pod-Sicherheitsrichtlinien

Benchmarks für Pod-Sicherheitsstrategien.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
5.2.1 Minimize die Zulassung von privilegierten Containern. Manual 1 Not checked
5.2.2 Minimize die Zulassung von Containern, die sich den Host-Prozess-ID-Namensraum teilen möchten. Automated 1 Not checked
5.2.3 Minimize die Zulassung von Containern, die den IPC-Namensraum des Hosts gemeinsam nutzen wollen. Automated 1 Not checked
5.2.4 Minimize die Zulassung von Containern, die den Host-Netzwerk-Namensraum gemeinsam nutzen wollen. Automated 1 Not checked
5.2.5 Minimize die Zulassung von Containern mit allowPrivilegeEscalation. Automated 1 Not geprüft
5.2.6 Minimize die Zulassung von Root-Containern. Manual 2 Not checked
5.2.7 Minimize die Zulassung von Containern mit der Fähigkeit NET_RAW. Manual 1 Not checked
5.2.8 Minimize die Zulassung von Containern mit zusätzlichen Fähigkeiten. Manuell 1 Nicht geprüft
5.2.9 Minimize die Zulassung von Containern mit zugewiesenen Fähigkeiten. Manual 2 Not checked

5.3 Netzrichtlinien und CNI

Benchmarks für Netzpolitik und CNI.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
5.3.1 Ensure dass der verwendete CNI Netzwerkrichtlinien unterstützt. Manual 1 Pass
5.3.2 Ensure dass alle Namensräume Netzwerkrichtlinien definiert haben. Automatisch 2 Nicht geprüft

5.4 Verwaltung geheimer Schlüssel

Benchmarks für die Verwaltung von Geheimnissen.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
5.4.1 Prefer Geheimnisse als Dateien statt Geheimnisse als Umgebungsvariablen. Manual 1 Not checked
5.4.2 Consider Externer Geheimspeicher. Manual 2 Not geprüft

5.5 Erweiterbare Zugangssteuerung

Benchmarks für eine erweiterbare Zulassungskontrolle.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
5.5.1 Configure Image Provenance mit Hilfe von Konfigurationsparametern des Image Controllers. Manual 2 Not checked

5.7 Allgemeine Politik

Benchmarks für allgemeine Politiken.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
5.7.1 Create administrative Grenzen zwischen Ressourcen mit Hilfe von Namensräumen. Manual 1 Not checked
5.7.2 Ensure dass das Profil seccomp in Ihren Pod-Definitionen auf docker/default gesetzt ist. Manual 2 Not checked
5.7.3 Apply Sicherheitskontext zu Ihren Pods und Containern. Manual 2 Not checked
5.7.4 The Standard-Namensraum sollte nicht verwendet werden. Automated 2 Not checked

IBM Korrekturen und Erläuterungen

Überprüfen Sie die Informationen von IBM zu den Ergebnissen von CIS Benchmark.

Einzelheiten zu IBM Abhilfemaßnahmen und Erläuterungen.
Abschnitt Empfehlung/Erläuterung
1.2.23 Red Hat OpenShift auf IBM Cloud können optional Kubernetes API Server Auditing aktivieren.
1.2.24 Red Hat OpenShift auf IBM Cloud setzt das Argument maximumRetainedFiles auf 1.
1.2.25 Red Hat OpenShift auf IBM Cloud setzt das Argument maximumFileSizeMegabytes auf 10.
1.2.33 Red Hat OpenShift auf IBM Cloud können optional einen Kubernetes Key Management Service (KMS) Provider aktivieren.
1.2.34 Red Hat OpenShift auf IBM Cloud können optional einen Kubernetes Key Management Service (KMS) Provider aktivieren.
2.7 Red Hat OpenShift auf IBM Cloud konfiguriert eine eindeutige Zertifizierungsstelle für etcd.
5.2.8 Red Hat OpenShift auf IBM Cloud installiert benutzerdefinierte SCCs.
5.3.2 Red Hat OpenShift auf IBM Cloud verfügt über eine Reihe von standardmäßig definierten Calico Netzwerkrichtlinien und zusätzliche Netzwerkrichtlinien können optional hinzugefügt werden.