CIS Kubernetes Benchmark
El Centro para la Seguridad en Internet ( CIS ) publica el informe de referencia « CIS »(Kubernetes) como un marco de medidas concretas para configurar Kubernetes de forma más segura y de acuerdo con normas que se ajustan a diversas regulaciones del sector.
Cuando una nueva versión de Kubernetes se libera como parte de una versión de Red Hat OpenShift soportada, los técnicos de IBM comparan la configuración predeterminada de un clúster que ejecuta dicha versión de Kubernetes con la referencia y publica los resultados en esta documentación. Puede consultar cómo las versiones específicas de sus clústeres de Red Hat® OpenShift® on IBM Cloud® cumplen los estándares de CIS Kubernetes Benchmark.
Versiones de puntos de referencia compatibles
Utiliza la lista para consultar los resultados de las pruebas de rendimiento de CIS Kubernetes correspondientes a las versiones compatibles.
Utilización de las pruebas de referencia
Como administrador de seguridad o auditor, es posible que desee comparar los estándares internos de su empresa y los requisitos normativos externos con CIS Kubernetes Benchmark. Las recomendaciones de las pruebas de referencia las proporciona el Center for Internet Security, no IBM. Es posible que IBM no configure los valores predeterminados de una forma que satisfaga cada una de las recomendaciones, pero para ayudarle en su revisión se documenta si se cumple la recomendación. Por ejemplo, puede utilizar las pruebas de referencia en una auditoría para confirmar que se aplican medidas de seguridad básicas y para identificar las áreas en las que puede mejorar la seguridad.
¿Qué abarca el índice de referencia?
Las pruebas de referencia incluyen recomendaciones para las configuraciones del panel de control, etcd, los componentes maestros, los nodos trabajadores y las políticas como, por ejemplo, para usuarios, red y seguridad de pod.
¿Qué significan las recomendaciones de referencia?
Las recomendaciones de las pruebas de referencia tienen puntuaciones, niveles, estado del resultado y responsabilidades como los siguientes.
- Scoring
- Puntuado: la puntuación global de la prueba de referencia es mayor o menor en función de si se cumple la recomendación.
- Sin puntuar: no afecta a la puntuación global de la prueba de referencia, se cumpla o no la recomendación.
- Niveles
- Nivel 1: medidas de seguridad prácticas que se pueden configurar sin inhibir el servicio.
- Nivel 2: medidas de seguridad más detalladas que podrían reducir el rendimiento o la funcionalidad de un servicio.
- Resultado
- Correcto: el servicio cumple la recomendación de las pruebas de referencia.
- Fallido: de forma predeterminada el servicio no cumple la recomendación de las pruebas de referencia. Consulte la sección de solución para ver una explicación y las posibles acciones que puede llevar a cabo para cumplir con la recomendación de la prueba referencia.
- Responsabilidad
- IBM: IBM es responsable de configurar el valor que recomiendan las pruebas de referencia.
- Compartida: el Cliente e IBM comparten la responsabilidad de configurar el valor que recomiendan las pruebas de referencia.
¿De qué partes de la prueba de rendimiento soy responsable?
Puesto que Red Hat OpenShift on IBM Cloud es una oferta gestionada, IBM ya configura automáticamente muchos valores de seguridad. Por ejemplo, IBM gestiona y aplica automáticamente actualizaciones al maestro de clúster. En el caso de los nodos trabajadores, IBM proporciona actualizaciones de seguridad y versión, pero usted debe aplicar las actualizaciones. También es responsable de las aplicaciones y los datos de la carga de trabajo. Para obtener más información, consulte Sus responsabilidades al utilizar Red Hat OpenShift on IBM Cloud.
¿Qué pasaría si alguna parte del servicio no cumpliera con una recomendación?
En primer lugar, compruebe la explicación de la anomalía para ver los pasos para su corrección.
A continuación, determine si la anomalía es aceptable de acuerdo con sus requisitos de seguridad. Por ejemplo, algunas recomendaciones pueden ser requisitos de configuración más detallados de los que requieren sus procesos o estándares concretos. Además, algunas recomendaciones no se puntúan, y no afectan a la puntuación global de la prueba de referencia.
A continuación, decida si el componente se encuentra bajo su responsabilidad. Si es así, es posible que tenga que cambiar la configuración de dicho componente. Por ejemplo, puede configurar restricciones de contexto de seguridad para todos los despliegues de apps. En el caso de los componentes que no se encuentran directamente bajo su responsabilidad, evalúe si puede utilizar otro servicio de IBM Cloud para cumplir la recomendación.
¿Qué más puedo hacer para mejorar la seguridad y el cumplimiento normativo de mi clúster?
Ejecución de CIS Kubernetes Benchmark del nodo trabajador
Para revisar los resultados de CIS Kubernetes benchmark para la sección 4, Configuración de seguridad de nodo de trabajador, puede ejecutar la prueba usted mismo. Puesto que es propietario de los nodos trabajadores y es parcialmente responsable de su cumplimiento, puede realizar los cambios de configuración que desee validar por su cuenta.
Estos pasos solo se aplican a clústeres que ejecutan Red Hat OpenShift versión 4.5 o posterior.
Antes de empezar: Inicie una sesión en su cuenta. If applicable, target the appropriate resource group. Establezca el contexto para el clúster.
-
Cree un proyecto para los recursos para ejecutar el test de referencia.
oc create ns ibm-kube-bench-test -
Crea un
ConfigMapcon los archivos de configuraciónconfigynodedel repositorio[kube-samples](https://github.com/IBM-Cloud/kube-samples/tree/master/cis-kube-benchmark/cis-1.5/ibm){: external}en GitHub.- Descarga los archivos de configuración «
config» y «node» en un directorio local llamado «ibm». También puede clonar el repositorio y navegar al directorioibm. - Crea el archivo « ConfigMap » utilizando la opción «
--from-file» para especificar el directorio «ibm», donde has descargado los archivos de configuración.
oc create cm kube-bench-node -n ibm-kube-bench-test --from-file ibm ``` - Descarga los archivos de configuración «
-
Cree un trabajo para ejecutar la prueba de referencia en función de las configuraciones que ha creado anteriormente.
oc apply -n ibm-kube-bench-test -f https://raw.githubusercontent.com/IBM-Cloud/kube-samples/master/cis-kube-benchmark/cis-1.5/ibm/job-node.yaml -
Comprueba que el trabajo se haya completado.
oc get pods -n ibm-kube-bench-test -l job-name=kube-bench-nodeSalida de ejemplo
NAME READY STATUS RESTARTS AGE kube-bench-node-hlvhc 0/1 Completed 0 23s -
Revise los resultados de CIS Kubernetes Benchmark para los nodos trabajadores comprobando los registros de pod.
oc logs -n ibm-kube-bench-test -l job-name=kube-bench-node --tail=-1Salida de ejemplo
== Summary == 20 checks PASS 2 checks FAIL 1 checks WARN 0 checks INFO -
Opcional: cuando haya terminado de revisar los resultados, suprima los recursos que ha creado.
oc delete ns ibm-kube-bench-test