4.22 CIS Kubernetes Benchmark
Das Center for Internet Security ( CIS ) veröffentlicht den CIS Kubernetes Benchmark als Rahmenwerk mit konkreten Schritten zur sichereren Konfiguration von Kubernetes unter Einhaltung von Standards, die den verschiedenen Branchenvorschriften entsprechen. Dieses Dokument enthält die Ergebnisse des Benchmark-Tests 1.12 CIS Kubernetes für Cluster, auf denen Red Hat OpenShift on IBM Cloud Version 4.22 ausgeführt wird. Weitere Informationen oder Hilfe zum Verständnis des Benchmarks finden Sie unter Verwendung des Benchmarks.
1 Sicherheitskonfiguration der Steuerungsebene
1.1 Konfigurationsdateien für die Control Plane- Node
| Abschnitt | Empfehlung. | Bewertet? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 1.1.1 | Stellen Sie sicher, dass die Berechtigungen für die Spezifikationsdatei des API-Server-Pods auf oder 600 restriktiver eingestellt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.2 | Stellen Sie sicher, dass das Eigentumsrecht der Pod-Spezifikationsdatei für den API-Server auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.3 | Stellen Sie sicher, dass die Berechtigungen für die Pod-Spezifikationsdatei des Controller-Managers auf 600 oder restriktiver festgelegt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.4 | Stellen Sie sicher, dass das Eigentumsrecht der Pod-Spezifikationsdatei für den Controller-Manager auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.5 | Stellen Sie sicher, dass die Berechtigungen für die Scheduler-Pod-Spezifikationsdatei auf oder 600 restriktiver eingestellt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.6 | Stellen Sie sicher, dass das Eigentumsrecht der Pod-Spezifikationsdatei für den Scheduler auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.7 | Stellen Sie sicher, dass die Berechtigungen für die Pod-Spezifikationsdatei von etcd auf oder 600 restriktiver eingestellt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.8 | Stellen Sie sicher, dass das Eigentumsrecht der Pod-Spezifikationsdatei für 'etcd' auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.9 | Stellen Sie sicher, dass die Dateiberechtigungen für die Container-Netzwerkschnittstelle auf oder 600 restriktiver eingestellt sind. |
Nicht bewertet | 1 | Bestanden | IBM |
| 1.1.10 | Stellen Sie sicher, dass das Eigentumsrecht für Container Network Interface-Dateien auf root:root gesetzt ist. |
Nicht bewertet | 1 | Bestanden | IBM |
| 1.1.11 | Stellen Sie sicher, dass die Berechtigungen für das 'etcd'-Datenverzeichnis auf 700 oder auf restriktivere Berechtigungen gesetzt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.12 | Stellen Sie sicher, dass das Eigentumsrecht für das 'etcd'-Datenverzeichnis auf etcd:etcd gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.13 | Stellen Sie sicher, dass die Standardberechtigungen für die Datei mit den Administrator-Anmeldedaten auf. gesetzt sind 600. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.14 | Stellen Sie sicher, dass die Eigentumsrechte der Standarddatei für die Administrator-Anmeldedaten auf root:root. festgelegt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.15 | Stellen Sie sicher, dass die scheduler.conf Dateiberechtigungen auf oder 600 restriktiver eingestellt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.16 | Stellen Sie sicher, dass das Eigentumsrecht für die Datei scheduler.conf auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.17 | Stellen Sie sicher, dass die controller-manager.conf Dateiberechtigungen auf oder 600 restriktiver eingestellt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.18 | Stellen Sie sicher, dass das Eigentumsrecht für die Datei controller-manager.conf auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.19 | Stellen Sie sicher, dass das Eigentumsrecht für Kubernetes-PKI-Verzeichnisse und -Dateien auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.1.20 | Stellen Sie sicher, dass die Berechtigungen für Kubernetes-PKI-Zertifikatdateien auf 644 oder auf restriktivere Berechtigungen gesetzt sind. |
Nicht bewertet | 1 | Bestanden | IBM |
| 1.1.21 | Stellen Sie sicher, dass die Berechtigungen für Kubernetes-PKI-Schlüsseldateien auf 600 gesetzt sind. |
Nicht bewertet | 1 | Bestanden | IBM |
1.2 API-Server
| Abschnitt | Empfehlung. | Bewertet? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 1.2.1 | Stellen Sie sicher, dass das Argument --anonymous-auth auf false gesetzt ist. |
Nicht bewertet | 1 | Fehlgeschlagen | IBM |
| 1.2.2 | Stellen Sie sicher, dass der Parameter --token-auth-file nicht festgelegt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.3 | Stellen Sie sicher, dass die eingestellt DenyServiceExternalIPs ist. |
Nicht bewertet | 1 | Fehlgeschlagen | IBM |
| 1.2.4 | Stellen Sie sicher, dass die Argumente --kubelet-client-certificate und --kubelet-client-key den Anforderungen entsprechend festgelegt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.5 | Stellen Sie sicher, dass das Argument --kubelet-certificate-authority den Anforderungen entsprechend definiert ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.6 | Stellen Sie sicher, dass das Argument --authorization-mode nicht auf AlwaysAllow gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.7 | Stellen Sie sicher, dass das Argument --authorization-mode Node enthält. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.8 | Stellen Sie sicher, dass das Argument --authorization-mode RBAC enthält. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.9 | Stellen Sie sicher, dass das Zugangssteuerungs-Plug-in EventRateLimit festgelegt ist. |
Nicht bewertet | 1 | Fehlgeschlagen | IBM |
| 1.2.10 | Stellen Sie sicher, dass das Zugangssteuerungs-Plug-in AlwaysAdmit nicht festgelegt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.11 | Stellen Sie sicher, dass das Zugangssteuerungs-Plug-in AlwaysPullImages festgelegt ist. |
Nicht bewertet | 1 | Fehlgeschlagen | IBM |
| 1.2.12 | Stellen Sie sicher, dass das Zugangssteuerungs-Plug-in ServiceAccount festgelegt ist. |
Bewertet | 2 | Bestanden | IBM |
| 1.2.13 | Stellen Sie sicher, dass das Zugangssteuerungs-Plug-in NamespaceLifecycle festgelegt ist. |
Bewertet | 2 | Bestanden | IBM |
| 1.2.14 | Stellen Sie sicher, dass das Zugangssteuerungs-Plug-in NodeRestriction festgelegt ist. |
Bewertet | 2 | Bestanden | IBM |
| 1.2.15 | Stellen Sie sicher, dass das Argument --profiling auf false gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.16 | Stellen Sie sicher, dass das Argument --audit-log-path festgelegt ist. |
Bewertet | 1 | Bestanden | Gemeinsam |
| 1.2.17 | Stellen Sie sicher, dass das Argument --audit-log-maxage auf 30 oder entsprechend den Anforderungen gesetzt ist. |
Bewertet | 1 | Fehlgeschlagen | Gemeinsam |
| 1.2.18 | Stellen Sie sicher, dass das Argument --audit-log-maxbackup auf 10 oder entsprechend den Anforderungen gesetzt ist. |
Bewertet | 1 | Bestanden | Gemeinsam |
| 1.2.19 | Stellen Sie sicher, dass das Argument --audit-log-maxsize auf 100 oder entsprechend den Anforderungen gesetzt ist. |
Bewertet | 1 | Bestanden | Gemeinsam |
| 1.2.20 | Stellen Sie sicher, dass das Argument --request-timeout den Anforderungen entsprechend definiert ist. |
Nicht bewertet | 1 | Bestanden | IBM |
| 1.2.21 | Stellen Sie sicher, dass das Argument --service-account-lookup auf true gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.22 | Stellen Sie sicher, dass das Argument --service-account-key-file den Anforderungen entsprechend definiert ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.23 | Stellen Sie sicher, dass die Argumente --etcd-certfile und --etcd-keyfile den Anforderungen entsprechend festgelegt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.24 | Stellen Sie sicher, dass die Argumente --tls-cert-file und --tls-private-key-file den Anforderungen entsprechend festgelegt sind. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.25 | Stellen Sie sicher, dass das Argument --client-ca-file den Anforderungen entsprechend definiert ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.26 | Stellen Sie sicher, dass das Argument --etcd-cafile den Anforderungen entsprechend definiert ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.2.27 | Stellen Sie sicher, dass das Argument --encryption-provider-config den Anforderungen entsprechend definiert ist. |
Nicht bewertet | 1 | Fehlgeschlagen | Gemeinsam |
| 1.2.28 | Stellen Sie sicher, dass Verschlüsselungsprovider entsprechend konfiguriert sind. | Nicht bewertet | 1 | Fehlgeschlagen | Gemeinsam |
| 1.2.29 | Stellen Sie sicher, dass der API-Server nur kryptografisch starke Verschlüsselungen verwendet. | Nicht bewertet | 1 | Bestanden | IBM |
| 1.2.30 | Stellen Sie sicher, dass der Parameter --service-account-extend-token-expiration auf gesetzt ist false. |
Bewertet | 1 | Fehlgeschlagen | IBM |
1.3 Controller-Manager
| Abschnitt | Empfehlung. | Bewertet? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 1.3.1 | Stellen Sie sicher, dass das Argument --terminated-pod-gc-threshold den Anforderungen entsprechend definiert ist. |
Nicht bewertet | 1 | Bestanden | IBM |
| 1.3.2 | Stellen Sie sicher, dass das Argument --profiling auf false gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.3.3 | Stellen Sie sicher, dass das Argument --use-service-account-credentials auf true gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.3.4 | Stellen Sie sicher, dass das Argument --service-account-private-key-file den Anforderungen entsprechend definiert ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.3.5 | Stellen Sie sicher, dass das Argument --root-ca-file den Anforderungen entsprechend definiert ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.3.6 | Stellen Sie sicher, dass das Argument RotateKubeletServerCertificate auf true gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.3.7 | Stellen Sie sicher, dass das Argument --bind-address auf 127.0.0.1 gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
1.4 Scheduler
| Abschnitt | Empfehlung. | Bewertet? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 1.4.1 | Stellen Sie sicher, dass das Argument --profiling auf false gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 1.4.2 | Stellen Sie sicher, dass das Argument --bind-address auf 127.0.0.1 gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
2 Etcd-Knotenkonfiguration
| Empfehlung. | Bewertet? | Ebene | Ergebnis | Zuständigkeit | |
|---|---|---|---|---|---|
| 2.1 | Stellen Sie sicher, dass die Argumente --cert-file und --key-file den Anforderungen entsprechend festgelegt sind. |
Bewertet | 1 | Bestanden | IBM |
| 2.2 | Stellen Sie sicher, dass das Argument --client-cert-auth auf true gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 2.3 | Stellen Sie sicher, dass das Argument --auto-tls nicht auf true gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 2.4 | Stellen Sie sicher, dass die Argumente --peer-cert-file und --peer-key-file den Anforderungen entsprechend festgelegt sind. |
Bewertet | 1 | Bestanden | IBM |
| 2.5 | Stellen Sie sicher, dass das Argument --peer-client-cert-auth auf true gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 2.6 | Stellen Sie sicher, dass das Argument --peer-auto-tls nicht auf true gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 2.7 | Stellen Sie sicher, dass für 'etcd' eine eindeutige Zertifizierungsstelle verwendet wird. | Nicht bewertet | 2 | Bestanden | IBM |
3 Konfiguration der Steuerebene
3.2 Protokollierung
| Abschnitt | Empfehlung. | Bewertet? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 3.2.1 | Stellen Sie sicher, dass eine Auditrichtlinie mit Mindestanforderungen erstellt wird. | Nicht bewertet | 1 | Fehlgeschlagen | Gemeinsam |
| 3.2.2 | Stellen Sie sicher, dass die Prüfrichtlinie wichtige Sicherheitsprobleme abdeckt. | Nicht bewertet | 2 | Fehlgeschlagen | Gemeinsam |
4 Worker-Knoten ( RHEL_9_64 )
4.1 Konfigurationsdateien für Workerknoten
| Abschnitt | Empfehlung. | Bewertet? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 4.1.1 | Stellen Sie sicher, dass die Dateiberechtigungen für den kubelet-Dienst auf oder 600 restriktiver eingestellt sind. |
Bewertet | 1 | Bestanden | IBM |
| 4.1.2 | Stellen Sie sicher, dass das Eigentumsrecht für Kubelet-Servicedateien auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.1.3 | Falls eine Proxy-Datei kubeconfig vorhanden ist, stellen Sie sicher, dass die Berechtigungen auf 600 oder restriktiver eingestellt sind. |
Nicht bewertet | 1 | Bestanden | IBM |
| 4.1.4 | Falls eine Proxy-Datei kubeconfig vorhanden ist, stellen Sie sicher, dass die Inhaberschaft auf gesetzt ist root:root. |
Nicht bewertet | 1 | Bestanden | IBM |
| 4.1.5 | Stellen Sie sicher, dass die kubelet.conf Dateiberechtigungen für die -- kubeconfig-Datei auf 600 oder restriktiver eingestellt sind. |
Bewertet | 1 | Bestanden | IBM |
| 4.1.6 | Stellen Sie sicher, dass die Dateibesitzrechte der Datei kubelet.conf -- kubeconfig auf gesetzt sind root:root. |
Bewertet | 1 | Bestanden | IBM |
| 4.1.7 | Stellen Sie sicher, dass die Berechtigungen für Dateien der Zertifizierungsstelle auf 644 oder auf restriktivere Berechtigungen gesetzt sind. |
Nicht bewertet | 1 | Bestanden | IBM |
| 4.1.8 | Stellen Sie sicher, dass das Eigentumsrecht für Dateien der Zertifizierungsstelle auf root:root gesetzt ist. |
Nicht bewertet | 1 | Bestanden | IBM |
| 4.1.9 | Wenn die Konfigurationsdatei config.yaml des Kubelets verwendet wird, überprüfen Sie, ob die Berechtigungen auf oder 600 restriktiver eingestellt sind. |
Bewertet | 1 | Bestanden | IBM |
| 4.1.10 | Wenn die Konfigurationsdatei config.yaml des Kubelets verwendet wird, überprüfen Sie, ob die Dateibesitzrechte auf. gesetzt sind root:root. |
Bewertet | 1 | Bestanden | IBM |
4.2 Kubelet
| Abschnitt | Empfehlung. | Bewertet? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 4.2.1 | Stellen Sie sicher, dass das Argument --anonymous-auth auf false gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.2.2 | Stellen Sie sicher, dass das Argument --authorization-mode nicht auf AlwaysAllow gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.2.3 | Stellen Sie sicher, dass das Argument --client-ca-file den Anforderungen entsprechend definiert ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.2.4 | Stellen Sie sicher, dass, falls definiert, auf gesetzt readOnlyPort ist 0. |
Nicht bewertet | 1 | Bestanden | IBM |
| 4.2.5 | Stellen Sie sicher, dass das Argument --streaming-connection-idle-timeout nicht auf 0 gesetzt ist. |
Nicht bewertet | 1 | Bestanden | IBM |
| 4.2.6 | Stellen Sie sicher, dass das Argument --make-iptables-util-chains auf true gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.2.7 | Stellen Sie sicher, dass das Argument --hostname-override nicht festgelegt ist. |
Nicht bewertet | 1 | Fehlgeschlagen | IBM |
| 4.2.8 | Stellen Sie sicher, dass das eventRecordQPS Argument so eingestellt ist, dass eine angemessene Ereigniserfassung gewährleistet ist. |
Nicht bewertet | 2 | Bestanden | IBM |
| 4.2.9 | Stellen Sie sicher, dass die Argumente --tls-cert-file und --tls-private-key-file den Anforderungen entsprechend festgelegt sind. |
Nicht bewertet | 1 | Bestanden | IBM |
| 4.2.10 | Stellen Sie sicher, dass das Argument --rotate-certificates nicht auf false gesetzt ist. |
Bewertet | 1 | Fehlgeschlagen | IBM |
| 4.2.11 | Stellen Sie sicher, dass das Argument RotateKubeletServerCertificate auf gesetzt ist true. |
Nicht bewertet | 1 | Bestanden | IBM |
| 4.2.12 | Stellen Sie sicher, dass Kubelet nur kryptografisch starke Verschlüsselungen verwendet. | Nicht bewertet | 1 | Bestanden | IBM |
| 4.2.13 | Stellen Sie sicher, dass für den Pod ein Limit festgelegt ist PIDs. |
Nicht bewertet | 1 | Bestanden | IBM |
| 4.2.14 | Stellen Sie sicher, dass der Parameter --seccomp-default auf gesetzt ist true. |
Nicht bewertet | 1 | Bestanden | IBM |
4.3 Kube-proxy
| Abschnitt | Empfehlung. | Bewertet? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 4.3.1 | Stellen Sie sicher, dass der kube-proxy-Metrikdienst an localhost gebunden ist. | Bewertet | 1 | Bestanden | IBM |
4 Sicherheitskonfiguration für Worker-Knoten (RHCOS)
4.1 Konfigurationsdateien für Workerknoten
| Abschnitt | Empfehlung. | Bewertet? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 4.1.1 | Stellen Sie sicher, dass die Dateiberechtigungen für den kubelet-Dienst auf oder 600 restriktiver eingestellt sind. |
Bewertet | 1 | Bestanden | IBM |
| 4.1.2 | Stellen Sie sicher, dass das Eigentumsrecht für Kubelet-Servicedateien auf root:root gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.1.3 | Falls eine Proxy-Datei kubeconfig vorhanden ist, stellen Sie sicher, dass die Berechtigungen auf 600 oder restriktiver eingestellt sind. |
Nicht bewertet | 1 | Bestanden | IBM |
| 4.1.4 | Falls eine Proxy-Datei kubeconfig vorhanden ist, stellen Sie sicher, dass die Inhaberschaft auf gesetzt ist root:root. |
Nicht bewertet | 1 | Bestanden | IBM |
| 4.1.5 | Stellen Sie sicher, dass die kubelet.conf Dateiberechtigungen für die -- kubeconfig-Datei auf 600 oder restriktiver eingestellt sind. |
Bewertet | 1 | Bestanden | IBM |
| 4.1.6 | Stellen Sie sicher, dass die Dateibesitzrechte der Datei kubelet.conf -- kubeconfig auf gesetzt sind root:root. |
Bewertet | 1 | Bestanden | IBM |
| 4.1.7 | Stellen Sie sicher, dass die Berechtigungen für Dateien der Zertifizierungsstelle auf 644 oder auf restriktivere Berechtigungen gesetzt sind. |
Nicht bewertet | 1 | Bestanden | IBM |
| 4.1.8 | Stellen Sie sicher, dass das Eigentumsrecht für Dateien der Zertifizierungsstelle auf root:root gesetzt ist. |
Nicht bewertet | 1 | Bestanden | IBM |
| 4.1.9 | Wenn die Konfigurationsdatei config.yaml des Kubelets verwendet wird, überprüfen Sie, ob die Berechtigungen auf oder 600 restriktiver eingestellt sind. |
Bewertet | 1 | Bestanden | IBM |
| 4.1.10 | Wenn die Konfigurationsdatei config.yaml des Kubelets verwendet wird, überprüfen Sie, ob die Dateibesitzrechte auf. gesetzt sind root:root. |
Bewertet | 1 | Bestanden | IBM |
4.2 Kubelet
| Abschnitt | Empfehlung. | Bewertet? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 4.2.1 | Stellen Sie sicher, dass das Argument --anonymous-auth auf false gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.2.2 | Stellen Sie sicher, dass das Argument --authorization-mode nicht auf AlwaysAllow gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.2.3 | Stellen Sie sicher, dass das Argument --client-ca-file den Anforderungen entsprechend definiert ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.2.4 | Stellen Sie sicher, dass, falls definiert, auf gesetzt readOnlyPort ist 0. |
Nicht bewertet | 1 | Bestanden | IBM |
| 4.2.5 | Stellen Sie sicher, dass das Argument --streaming-connection-idle-timeout nicht auf 0 gesetzt ist. |
Nicht bewertet | 1 | Bestanden | IBM |
| 4.2.6 | Stellen Sie sicher, dass das Argument --make-iptables-util-chains auf true gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.2.7 | Stellen Sie sicher, dass das Argument --hostname-override nicht festgelegt ist. |
Nicht bewertet | 1 | Fehlgeschlagen | IBM |
| 4.2.8 | Stellen Sie sicher, dass das eventRecordQPS Argument so eingestellt ist, dass eine angemessene Ereigniserfassung gewährleistet ist. |
Nicht bewertet | 2 | Bestanden | IBM |
| 4.2.9 | Stellen Sie sicher, dass die Argumente --tls-cert-file und --tls-private-key-file den Anforderungen entsprechend festgelegt sind. |
Nicht bewertet | 1 | Bestanden | IBM |
| 4.2.10 | Stellen Sie sicher, dass das Argument --rotate-certificates nicht auf false gesetzt ist. |
Bewertet | 1 | Bestanden | IBM |
| 4.2.11 | Stellen Sie sicher, dass das Argument RotateKubeletServerCertificate auf gesetzt ist true. |
Nicht bewertet | 1 | Bestanden | IBM |
| 4.2.12 | Stellen Sie sicher, dass Kubelet nur kryptografisch starke Verschlüsselungen verwendet. | Nicht bewertet | 1 | Bestanden | IBM |
| 4.2.13 | Stellen Sie sicher, dass für den Pod ein Limit festgelegt ist PIDs. |
Nicht bewertet | 1 | Bestanden | IBM |
| 4.2.14 | Stellen Sie sicher, dass der Parameter --seccomp-default auf gesetzt ist true. |
Nicht bewertet | 1 | Bestanden | IBM |
4.3 Kube-proxy
| Abschnitt | Empfehlung. | Bewertet? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 4.3.1 | Stellen Sie sicher, dass der kube-proxy-Metrikdienst an localhost gebunden ist. | Bewertet | 1 | Bestanden | IBM |
5 Richtlinien
5.1 RBAC und Servicekonten
| Abschnitt | Empfehlung. | Bewertet? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 5.1.1 | Stellen Sie sicher, dass die Rolle cluster-admin nur dort verwendet wird, wo sie erforderlich ist. | Nicht bewertet | 1 | Bestanden | Gemeinsam |
| 5.1.2 | Minimieren Sie den Zugriff auf geheime Schlüssel. | Nicht bewertet | 1 | Fehlgeschlagen | Gemeinsam |
| 5.1.3 | Minimieren Sie die Verwendung von Platzhalterzeichen in Roles und ClusterRoles. |
Nicht bewertet | 1 | Fehlgeschlagen | Gemeinsam |
| 5.1.4 | Minimieren Sie den Zugriff auf die Erstellung von Pods. | Nicht bewertet | 1 | Bestanden | Gemeinsam |
| 5.1.5 | Stellen Sie sicher, dass Standardservicekonten nicht aktiv verwendet werden. | Nicht bewertet | 1 | Fehlgeschlagen | Gemeinsam |
| 5.1.6 | Stellen Sie sicher, dass Servicekontotokens nur bei Bedarf angehängt werden. | Nicht bewertet | 1 | Fehlgeschlagen | Gemeinsam |
| 5.1.7 | Vermeiden Sie die Verwendung der Gruppe system:masters. | Nicht bewertet | 1 | Bestanden | Gemeinsam |
| 5.1.8 | Beschränken Sie die Verwendung der Berechtigungen Bind, Impersonate und Escalate im Kubernetes-Cluster. | Nicht bewertet | 1 | Bestanden | Gemeinsam |
| 5.1.9 | Reduzieren Sie den Zugriff auf das Erstellen von persistenten Volumes auf ein Minimum. | Nicht bewertet | 1 | Bestanden | Gemeinsam |
| 5.1.10 | Minimieren Sie den Zugriff auf die Proxy-Unterressource von Knoten. | Nicht bewertet | 1 | Bestanden | Gemeinsam |
| 5.1.11 | Den Zugriff auf die Unterressource approval von certificatesigningrequests-Objekten auf ein Minimum beschränken. | Nicht bewertet | 1 | Bestanden | Gemeinsam |
| 5.1.12 | Den Zugriff auf Webhook-Konfigurationsobjekte auf ein Minimum beschränken. | Nicht bewertet | 1 | Bestanden | Gemeinsam |
| 5.1.13 | Den Zugriff auf die Erstellung von Service-Konto-Tokens auf ein Minimum beschränken. | Nicht bewertet | 1 | Bestanden | Gemeinsam |
5.2 Sicherheitsstandards für Pods
| Abschnitt | Empfehlung. | Bewertet? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 5.2.1 | Stellen Sie sicher, dass für den Cluster mindestens ein aktiver Mechanismus zur Richtlinienkontrolle eingerichtet ist. | Nicht bewertet | 1 | Bestanden | Gemeinsam |
| 5.2.2 | Beschränken Sie den Zugang von berechtigten Containern auf ein Minimum. | Nicht bewertet | 1 | Bestanden | Gemeinsam |
| 5.2.3 | Beschränken Sie den Zugang von Containern, die die den Namensbereich für die Prozess-ID des Hosts gemeinsam nutzen möchten, auf ein Minimum. | Nicht bewertet | 1 | Bestanden | Gemeinsam |
| 5.2.4 | Beschränken Sie den Zugang von Containern, die die den Namensbereich für IPC des Hosts gemeinsam nutzen möchten, auf ein Minimum. | Nicht bewertet | 1 | Bestanden | Gemeinsam |
| 5.2.5 | Beschränken Sie den Zugang von Containern, die die den Namensbereich für das Netz des Hosts gemeinsam nutzen möchten, auf ein Minimum. | Nicht bewertet | 1 | Bestanden | Gemeinsam |
| 5.2.6 | Beschränken Sie den Zugang von Containern mit allowPrivilegeEscalation auf ein Minimum. |
Nicht bewertet | 1 | Bestanden | Gemeinsam |
| 5.2.7 | Beschränken Sie den Zugang von Stammcontainern auf ein Minimum. | Nicht bewertet | 2 | Bestanden | Gemeinsam |
| 5.2.8 | Minimieren Sie die Zulassung von Containern mit der NET_RAW-Fähigkeit. | Nicht bewertet | 1 | Bestanden | Gemeinsam |
| 5.2.9 | Beschränken Sie den Zugang von Containern mit zugewiesenen Funktionen auf ein Minimum. | Nicht bewertet | 2 | Bestanden | Gemeinsam |
| 5.2.10 | Die Einführung von Windows-Containern HostProcess auf ein Minimum beschränken. |
Nicht bewertet | 1 | Bestanden | Gemeinsam |
| 5.2.11 | Vermeiden Sie möglichst umfangreiche HostPath Ausführungen. |
Nicht bewertet | 1 | Bestanden | Gemeinsam |
| 5.2.12 | Die Aufnahme von Containern, die. verwenden, sollte auf ein Minimum beschränkt werden HostPorts. |
Nicht bewertet | 1 | Bestanden | Gemeinsam |
5.3 Netzrichtlinien und CNI
| Abschnitt | Empfehlung. | Bewertet? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 5.3.1 | Stellen Sie sicher, dass die verwendete CNI Netzrichtlinien unterstützt. | Nicht bewertet | 1 | Bestanden | IBM |
| 5.3.2 | Stellen Sie sicher, dass für alle Namensbereiche Netzrichtlinien definiert sind. | Nicht bewertet | 2 | Bestanden | Gemeinsam |
5.4 Verwaltung geheimer Schlüssel
| Abschnitt | Empfehlung. | Bewertet? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 5.4.1 | Verwenden Sie bevorzugt geheime Schlüssel als Dateien anstatt als Umgebungsvariablen. | Nicht bewertet | 2 | Fehlgeschlagen | Gemeinsam |
| 5.4.2 | Ziehen Sie in Betracht, geheime Schlüssel extern zu speichern. | Nicht bewertet | 2 | Fehlgeschlagen | Gemeinsam |
5.5 Erweiterbare Zugangssteuerung
| Abschnitt | Empfehlung. | Bewertet? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 5.5.1 | Konfigurieren Sie die Imageherkunft mithilfe des Zugangscontrollers ImagePolicyWebhook. |
Nicht bewertet | 2 | Fehlgeschlagen | Gemeinsam |
5.6 Allgemeine Richtlinien
| Abschnitt | Empfehlung. | Bewertet? | Ebene | Ergebnis | Zuständigkeit |
|---|---|---|---|---|---|
| 5.6.1 | Erstellen Sie mithilfe von Namensbereichen Verwaltungsgrenzen zwischen Ressourcen. | Nicht bewertet | 1 | Bestanden | Gemeinsam |
| 5.6.2 | Stellen Sie sicher, dass das Profil seccomp in Ihren Pod-Definitionen auf docker/default gesetzt ist. |
Nicht bewertet | 2 | Fehlgeschlagen | Gemeinsam |
| 5.6.3 | Wenden Sie den Sicherheitskontext auf Ihre Pods und Container an. | Nicht bewertet | 2 | Fehlgeschlagen | Gemeinsam |
| 5.6.4 | Der Standardnamensbereich darf nicht verwendet werden. | Nicht bewertet | 2 | Bestanden | Gemeinsam |
IBM Korrekturen und Erläuterungen
| Abschnitt | Remediation and explanation. |
|---|---|
| 1.2.1 | Red Hat OpenShift on IBM Cloud verwendet RBAC für den Clusterschutz, ermöglicht jedoch eine anonyme Erkennung, die für CIS Kubernetes Benchmark als angemessen erachtet wird. |
| 1.2.3 | OpenShift setzt weitere Kontrollmaßnahmen ein, um den Zugriff von außen auf den Dienst einzuschränken IPs. |
| 1.2.9 | Red Hat OpenShift on IBM Cloud aktiviert den EventRateLimit-Zugangscontroller nicht, weil dieser ein Kubernetes-Alpha-Feature ist. |
| 1.2.11 | Red Hat OpenShift on IBM Cloud aktiviert den AlwaysPullImages-Zugriffskontroller nicht,
da dieser die Einstellungen eines Containers überschreibt und _imagePullPolicy_ die Leistung beeinträchtigen kann. |
| 1.2.17 | Red Hat OpenShift on IBM Cloud kann optional Kubernetes-API-Serverprüfung aktivieren. |
| 1.2.27 | Red Hat OpenShift on IBM Cloud kann optional Kubernetes-KMS-Provider (Key Management Service) aktivieren. |
| 1.2.28 | Red Hat OpenShift on IBM Cloud kann optional Kubernetes-KMS-Provider (Key Management Service) aktivieren. |
| 1.2.30 | OpenShift Die Deaktivierung wird nicht unterstützt--service-account-extend-token-expiration. |
| 3.2.1 | Red Hat OpenShift on IBM Cloud kann optional Kubernetes-API-Serverprüfung aktivieren. |
| 3.2.2 | Red Hat OpenShift on IBM Cloud kann optional Kubernetes-API-Serverprüfung aktivieren. |
| 4.2.7 | Red Hat OpenShift on IBM Cloud stellt sicher, dass der Hostname mit dem von der Infrastruktur ausgegebenen Namen übereinstimmt. |
| 4.2.10 | Red Hat OpenShift on IBM Cloud Wechselt die Zertifikate bei jedem Neuladen oder Update eines Worker-Knotens. |
| 5.1.2 | Red Hat OpenShift on IBM Cloud stellt einige Systemkomponenten bereit, deren Zugriff auf geheime Kubernetes-Schlüssel weiter eingeschränkt sein könnte. |
| 5.1.3 | Red Hat OpenShift on IBM Cloud stellt einige Systemkomponenten bereit, deren Kubernetes-Ressourcenzugriff weiter eingeschränkt sein könnte. |
| 5.1.5 | Red Hat OpenShift on IBM Cloud legt automountServiceAccountToken: false nicht für jedes Standardservicekonto fest. |
| 5.1.6 | Red Hat OpenShift on IBM Cloud implementiert einige Systemkomponenten, die automountServiceAccountToken: false festlegen könnten. |
| 5.2.2 | Red Hat OpenShift on IBM Cloud Optional können Sie die Sicherheitskontextbeschränkungen OpenShift und die Pod-Sicherheitszulassungsregeln Kubernetes konfigurieren, die den veralteten Pod-Sicherheitsrichtlinien Kubernetes ähneln. |
| 5.2.3 | Red Hat OpenShift on IBM Cloud Optional können Sie die Sicherheitskontextbeschränkungen OpenShift und die Pod-Sicherheitszulassungsregeln Kubernetes konfigurieren, die den veralteten Pod-Sicherheitsrichtlinien Kubernetes ähneln. |
| 5.2.4 | Red Hat OpenShift on IBM Cloud Optional können Sie die Sicherheitskontextbeschränkungen OpenShift und die Pod-Sicherheitszulassungsregeln Kubernetes konfigurieren, die den veralteten Pod-Sicherheitsrichtlinien Kubernetes ähneln. |
| 5.2.5 | Red Hat OpenShift on IBM Cloud Optional können Sie die Sicherheitskontextbeschränkungen OpenShift und die Pod-Sicherheitszulassungsregeln Kubernetes konfigurieren, die den veralteten Pod-Sicherheitsrichtlinien Kubernetes ähneln. |
| 5.2.6 | Red Hat OpenShift on IBM Cloud Optional können Sie die Sicherheitskontextbeschränkungen OpenShift und die Pod-Sicherheitszulassungsregeln Kubernetes konfigurieren, die den veralteten Pod-Sicherheitsrichtlinien Kubernetes ähneln. |
| 5.2.7 | Red Hat OpenShift on IBM Cloud Optional können Sie die Sicherheitskontextbeschränkungen OpenShift und die Pod-Sicherheitszulassungsregeln Kubernetes konfigurieren, die den veralteten Pod-Sicherheitsrichtlinien Kubernetes ähneln. |
| 5.2.8 | Red Hat OpenShift on IBM Cloud Optional können Sie die Sicherheitskontextbeschränkungen OpenShift und die Pod-Sicherheitszulassungsregeln Kubernetes konfigurieren, die den veralteten Pod-Sicherheitsrichtlinien Kubernetes ähneln. |
| 5.2.9 | Red Hat OpenShift on IBM Cloud Optional können Sie die Sicherheitskontextbeschränkungen OpenShift und die Pod-Sicherheitszulassungsregeln Kubernetes konfigurieren, die den veralteten Pod-Sicherheitsrichtlinien Kubernetes ähneln. |
| 5.4.1 | Red Hat OpenShift on IBM Cloud stellt einige Systemkomponenten bereit, die die Verwendung von geheimen Schlüsseln als Dateien gegenüber geheimen Schlüsseln als Umgebungsvariablen vorziehen könnten. |
| 5.4.2 | Red Hat OpenShift on IBM Cloud Der Secrets Manager-Dienst kann optional aktiviert werden. |
| 5.5.1 | Red Hat OpenShift on IBM Cloud kann optional Durchsetzung der Imagesicherheit aktivieren. |
| 5.6.2 | Red Hat OpenShift on IBM Cloud versieht nicht alle Pods mit Profilen seccomp. |
| 5.6.3 | Red Hat OpenShift on IBM Cloud stellt einige Systemkomponenten bereit, die keinen Pod- oder Container-securityContext festlegen. |