4.20 CIS Kubernetes referencia
El Center for Internet Security ( CIS ) publica el CIS Kubernetes Benchmark como marco de pasos específicos para configurar Kubernetes de forma más segura y con estándares acordes a diversas normativas del sector. Este documento contiene los resultados del benchmark de la versión 1.5 CIS Kubernetes para clusters que ejecutan la versión Red Hat OpenShift on IBM Cloud 4.20. Si desea más información o ayuda para comprender el índice de referencia, consulte Utilización del índice de referencia.
1 Configuración de seguridad de nodo maestro
1.1 Archivos de configuración de nodo maestro
| Sección | Recomendación | ¿Anotado? | Nivel | Resultado | Responsabilidad |
|---|---|---|---|---|---|
| 1.1.1 | Asegúrese de que los permisos del archivo de especificaciones de pod del servidor de API estén establecidos en 644 o en un valor más restrictivo. |
Puntuado | 1 | Pasar | IBM |
| 1.1.2 | Asegúrese de que la propiedad del archivo de especificaciones de pod del servidor de API esté establecida en root:root. |
Puntuado | 1 | Pasar | IBM |
| 1.1.3 | Asegúrese de que los permisos del archivo de especificaciones de pod de Controller Manager estén establecidos en 644 o en un valor más restrictivo. |
Puntuado | 1 | Pasar | IBM |
| 1.1.4 | Asegúrese de que la propiedad del archivo de especificaciones de pod de Controller Manager está establecida en root:root. |
Puntuado | 1 | Pasar | IBM |
| 1.1.5 | Asegúrese de que los permisos del archivo de especificaciones de pod del planificador estén establecidos en 644 o en un valor más restrictivo. |
Puntuado | 1 | Pasar | IBM |
| 1.1.6 | Asegúrese de que la propiedad del archivo de especificaciones de pod del planificador esté establecida en root:root. |
Puntuado | 1 | Pasar | IBM |
| 1.1.7 | Asegúrese de que los permisos del archivo de especificaciones de pod etcd estén establecidos en 644 o en un valor más restrictivo. |
Puntuado | 1 | Pasar | IBM |
| 1.1.8 | Asegúrese de que la propiedad del archivo de especificaciones de pod etcd está establecida en root:root. |
Puntuado | 1 | Pasar | IBM |
| 1.1.9 | Asegúrese de que los permisos del archivo de la interfaz de red de contenedor estén establecidos en 644 o en un valor más restrictivo. |
Sin puntuar | 1 | Pasar | IBM |
| 1.1.10 | Asegúrese de que la propiedad del archivo de la interfaz de red de contenedor esté establecida en root:root. |
Sin puntuar | 1 | Pasar | IBM |
| 1.1.11 | Asegúrese de que los permisos del directorio de datos etcd estén establecidos en 700 o en un valor más restrictivo. |
Puntuado | 1 | Pasar | IBM |
| 1.1.12 | Asegúrese de que la propiedad del directorio de datos etcd esté establecida en etcd:etcd. |
Puntuado | 1 | Pasar | IBM |
| 1.1.13 | Asegúrese de que los permisos del archivo admin.conf estén establecidos en 644 o en un valor más restrictivo. |
Puntuado | 1 | Pasar | IBM |
| 1.1.14 | Asegúrese de que la propiedad del archivo admin.conf esté establecida en root:root. |
Puntuado | 1 | Pasar | IBM |
| 1.1.15 | Asegúrese de que los permisos del archivo scheduler.conf estén establecidos en 644 o en un valor más restrictivo. |
Puntuado | 1 | Pasar | IBM |
| 1.1.16 | Asegúrese de que la propiedad del archivo scheduler.conf esté establecida en root:root. |
Puntuado | 1 | Pasar | IBM |
| 1.1.17 | Asegúrese de que los permisos del archivo controller-manager.conf estén establecidos en 644 o en un valor más restrictivo. |
Puntuado | 1 | Pasar | IBM |
| 1.1.18 | Asegúrese de que la propiedad del archivo controller-manager.conf esté establecida en root:root. |
Puntuado | 1 | Pasar | IBM |
| 1.1.19 | Asegúrese de que el directorio PKI de Kubernetes y la propiedad del archivo estén establecidos en root:root. |
Puntuado | 1 | Pasar | IBM |
| 1.1.20 | Asegúrese de que los permisos del archivo de certificado PKI de Kubernetes estén establecidos en 644 o en un valor más restrictivo. |
Puntuado | 1 | Pasar | IBM |
| 1.1.21 | Asegúrese de que los permisos del archivo de claves PKI de Kubernetes estén establecidos en 600. |
Puntuado | 1 | Pasar | IBM |
1.2 Servidor de API
| Sección | Recomendación | ¿Anotado? | Nivel | Resultado | Responsabilidad |
|---|---|---|---|---|---|
| 1.2.1 | Asegúrese de que el argumento --anonymous-auth esté establecido en false. |
Sin puntuar | 1 | Suspendido | IBM |
| 1.2.2 | Asegúrese de que el argumento --basic-auth-file no esté establecido. |
Puntuado | 1 | Pasar | IBM |
| 1.2.3 | Asegúrese de que el parámetro --token-auth-file no esté establecido. |
Puntuado | 1 | Pasar | IBM |
| 1.2.4 | Asegúrese de que el argumento --kubelet-https esté establecido en true. |
Puntuado | 1 | Pasar | IBM |
| 1.2.5 | Asegúrese de que los argumentos --kubelet-client-certificate y --kubelet-client-key estén establecidos según corresponda. |
Puntuado | 1 | Pasar | IBM |
| 1.2.6 | Asegúrese de que el argumento --kubelet-certificate-authority esté establecido de la forma adecuada. |
Puntuado | 1 | Pasar | IBM |
| 1.2.7 | Asegúrese de que el argumento --authorization-mode no esté establecido en AlwaysAllow. |
Puntuado | 1 | Pasar | IBM |
| 1.2.8 | Asegúrese de que el argumento --authorization-mode incluye Node. |
Puntuado | 1 | Pasar | IBM |
| 1.2.9 | Asegúrese de que el argumento --authorization-mode incluye RBAC. |
Puntuado | 1 | Pasar | IBM |
| 1.2.10 | Asegúrese de que el plug-in de control de admisiones EventRateLimit esté configurado. |
Sin puntuar | 1 | Suspendido | IBM |
| 1.2.11 | Asegúrese de que el plug-in de control de admisiones AlwaysAdmit no esté configurado. |
Puntuado | 1 | Pasar | IBM |
| 1.2.12 | Asegúrese de que el plug-in de control de admisiones AlwaysPullImages esté configurado. |
Sin puntuar | 1 | Suspendido | IBM |
| 1.2.13 | Asegúrese de que el plug-in de control de admisiones SecurityContextDeny esté configurado si no se utiliza PodSecurityPolicy. |
Sin puntuar | 1 | Aprobado | IBM |
| 1.2.14 | Asegúrese de que el plug-in de control de admisiones ServiceAccount esté configurado. |
Puntuado | 1 | Pasar | IBM |
| 1.2.15 | Asegúrese de que el plug-in de control de admisiones NamespaceLifecycle esté configurado. |
Puntuado | 1 | Pasar | IBM |
| 1.2.16 | Asegúrese de que el plug-in de control de admisiones PodSecurityPolicy esté configurado. |
Puntuado | 1 | Aprobado | IBM |
| 1.2.17 | Asegúrese de que el plug-in de control de admisiones NodeRestriction esté configurado. |
Puntuado | 1 | Pasar | IBM |
| 1.2.18 | Asegúrese de que el argumento --insecure-bind-address no esté establecido. |
Puntuado | 1 | Pasar | IBM |
| 1.2.19 | Asegúrese de que el argumento --insecure-port esté establecido en 0. |
Puntuado | 1 | Pasar | IBM |
| 1.2.20 | Asegúrese de que el argumento --secure-port no esté establecido en 0. |
Puntuado | 1 | Pasar | IBM |
| 1.2.21 | Asegúrese de que el argumento --profiling esté establecido en false. |
Puntuado | 1 | Pasar | IBM |
| 1.2.22 | Asegúrese de que el argumento --audit-log-path esté establecido. |
Puntuado | 1 | Suspendido | Compartido |
| 1.2.23 | Asegúrese de que el argumento --audit-log-maxage esté establecido en 30 o según corresponda. |
Puntuado | 1 | Suspendido | Compartido |
| 1.2.24 | Asegúrese de que el argumento --audit-log-maxbackup esté establecido en 10 o según corresponda. |
Puntuado | 1 | Suspendido | Compartido |
| 1.2.25 | Asegúrese de que el argumento --audit-log-maxsize esté establecido en 100 o según corresponda. |
Puntuado | 1 | Suspendido | Compartido |
| 1.2.26 | Asegúrese de que el argumento --request-timeout esté establecido de la forma adecuada. |
Puntuado | 1 | Pasar | IBM |
| 1.2.27 | Asegúrese de que el argumento --service-account-lookup esté establecido en true. |
Puntuado | 1 | Pasar | IBM |
| 1.2.28 | Asegúrese de que el argumento --service-account-key-file esté establecido de la forma adecuada. |
Puntuado | 1 | Pasar | IBM |
| 1.2.29 | Asegúrese de que los argumentos --etcd-certfile y --etcd-keyfile estén establecidos según corresponda. |
Puntuado | 1 | Pasar | IBM |
| 1.2.30 | Asegúrese de que los argumentos --tls-cert-file y --tls-private-key-file estén establecidos según corresponda. |
Puntuado | 1 | Pasar | IBM |
| 1.2.31 | Asegúrese de que el argumento --client-ca-file esté establecido de la forma adecuada. |
Puntuado | 1 | Pasar | IBM |
| 1.2.32 | Asegúrese de que el argumento --etcd-cafile esté establecido de la forma adecuada. |
Puntuado | 1 | Pasar | IBM |
| 1.2.33 | Asegúrese de que el argumento --encryption-provider-config esté establecido de la forma adecuada. |
Puntuado | 1 | Suspendido | Compartido |
| 1.2.34 | Asegúrese de que los proveedores de cifrado estén configurados correctamente. | Puntuado | 1 | Suspendido | Compartido |
| 1.2.35 | Asegúrese de que el servidor de API sólo utilice cifrados criptográficos fuertes. | Sin puntuar | 1 | Pasar | IBM |
1.3 Gestor de controlador
| Sección | Recomendación | ¿Anotado? | Nivel | Resultado | Responsabilidad |
|---|---|---|---|---|---|
| 1.3.1 | Asegúrese de que el argumento --terminated-pod-gc-threshold esté establecido de la forma adecuada. |
Puntuado | 1 | Pasar | IBM |
| 1.3.2 | Asegúrese de que el argumento --profiling esté establecido en false. |
Puntuado | 1 | Pasar | IBM |
| 1.3.3 | Asegúrese de que el argumento --use-service-account-credentials esté establecido en true. |
Puntuado | 1 | Pasar | IBM |
| 1.3.4 | Asegúrese de que el argumento --service-account-private-key-file esté establecido de la forma adecuada. |
Puntuado | 1 | Pasar | IBM |
| 1.3.5 | Asegúrese de que el argumento --root-ca-file esté establecido de la forma adecuada. |
Puntuado | 1 | Pasar | IBM |
| 1.3.6 | Asegúrese de que el argumento RotateKubeletServerCertificate esté establecido en true. |
Puntuado | 2 | Pasar | IBM |
| 1.3.7 | Asegúrese de que el argumento --bind-address esté establecido en 127.0.0.1. |
Puntuado | 1 | Suspendido | IBM |
1.4 Planificador
| Sección | Recomendación | ¿Anotado? | Nivel | Resultado | Responsabilidad |
|---|---|---|---|---|---|
| 1.4.1 | Asegúrese de que el argumento --profiling esté establecido en false. |
Puntuado | 1 | Pasar | IBM |
| 1.4.2 | Asegúrese de que el argumento --bind-address esté establecido en 127.0.0.1. |
Puntuado | 1 | Suspendido | IBM |
2 Configuración del nodo Etcd
| Sección | Recomendación | ¿Anotado? | Nivel | Resultado | Responsabilidad |
|---|---|---|---|---|---|
| 2.1 | Asegúrese de que los argumentos --cert-file y --key-file estén establecidos según corresponda. |
Puntuado | 1 | Pasar | IBM |
| 2.2 | Asegúrese de que el argumento --client-cert-auth esté establecido en true. |
Puntuado | 1 | Pasar | IBM |
| 2.3 | Asegúrese de que el argumento --auto-tls no esté establecido en true. |
Puntuado | 1 | Pasar | IBM |
| 2.4 | Asegúrese de que los argumentos --peer-cert-file y --peer-key-file estén establecidos según corresponda. |
Puntuado | 1 | Pasar | IBM |
| 2.5 | Asegúrese de que el argumento --peer-client-cert-auth esté establecido en true. |
Puntuado | 1 | Pasar | IBM |
| 2.6 | Asegúrese de que el argumento --peer-auto-tls no esté establecido en true. |
Puntuado | 1 | Pasar | IBM |
| 2.7 | Asegúrese de que se utilice una entidad emisora de certificados exclusiva para etcd. | Sin puntuar | 2 | Pasar | IBM |
3 Configuración del plano de control
3.2 Registro
| Sección | Recomendación | ¿Anotado? | Nivel | Resultado | Responsabilidad |
|---|---|---|---|---|---|
| 3.2.1 | Asegúrese de que se cree una política de auditoría mínima. | Puntuado | 1 | Suspendido | Compartido |
| 3.2.2 | Asegúrese de que la política de auditoría cubra los principales problemas de seguridad. | Sin puntuar | 2 | Suspendido | Compartido |
4 Configuración de seguridad del nodo trabajador ( RHEL_9_64 )
4.1 Archivos de configuración de nodo de trabajador
| Sección | Recomendación | ¿Anotado? | Nivel | Resultado | Responsabilidad |
|---|---|---|---|---|---|
| 4.1.1 | Asegúrese de que los permisos del archivo del servicio de kubelet estén establecidos en 644 o en un valor más restrictivo. |
Puntuado | 1 | Pasar | IBM |
| 4.1.2 | Asegúrese de que la propiedad del archivo del servicio de kubelet esté establecida en root:root. |
Puntuado | 1 | Pasar | IBM |
| 4.1.3 | Asegúrese de que los permisos del archivo kubeconfig del proxy sean 644 o más restrictivos. |
Puntuado | 1 | Pasar | IBM |
| 4.1.4 | Asegúrese de que la propiedad del archivo kubeconfig del proxy sea root:root. |
Puntuado | 1 | Pasar | IBM |
| 4.1.5 | Asegúrese de que los permisos del archivo kubelet.conf estén establecidos en 644 o en un valor más restrictivo. |
Puntuado | 1 | Pasar | IBM |
| 4.1.6 | Asegúrese de que la propiedad del archivo kubelet.conf esté establecida en root:root. |
Puntuado | 1 | Pasar | IBM |
| 4.1.7 | Asegúrese de que los permisos del archivo de entidades emisoras de certificados estén establecidos en 644 o en un valor más restrictivo. |
Puntuado | 1 | Pasar | IBM |
| 4.1.8 | Asegúrese de que la propiedad del archivo de entidades emisoras de certificados de cliente esté establecida en root:root. |
Puntuado | 1 | Pasar | IBM |
| 4.1.9 | Asegúrese de que el archivo de configuración de kubelet tenga permisos establecidos en 644 o en un valor más restrictivo. |
Puntuado | 1 | Pasar | IBM |
| 4.1.10 | Asegúrese de que la propiedad del archivo de configuración de kubelet está establecida en root:root. |
Puntuado | 1 | Pasar | IBM |
4.2 Kubelet
| Sección | Recomendación | ¿Anotado? | Nivel | Resultado | Responsabilidad |
|---|---|---|---|---|---|
| 4.2.1 | Asegúrese de que el argumento --anonymous-auth esté establecido en false. |
Puntuado | 1 | Pasar | IBM |
| 4.2.2 | Asegúrese de que el argumento --authorization-mode no esté establecido en AlwaysAllow. |
Puntuado | 1 | Pasar | IBM |
| 4.2.3 | Asegúrese de que el argumento --client-ca-file esté establecido de la forma adecuada. |
Puntuado | 1 | Pasar | IBM |
| 4.2.4 | Asegúrese de que el argumento --read-only-port esté establecido en 0. |
Puntuado | 1 | Pasar | IBM |
| 4.2.5 | Asegúrese de que el argumento --streaming-connection-idle-timeout no esté establecido en 0. |
Puntuado | 1 | Pasar | IBM |
| 4.2.6 | Asegúrese de que el argumento --protect-kernel-defaults esté establecido en true. |
Puntuado | 1 | Suspendido | IBM |
| 4.2.7 | Asegúrese de que el argumento --make-iptables-util-chains esté establecido en true. |
Puntuado | 1 | Pasar | IBM |
| 4.2.8 | Asegúrese de que el argumento --hostname-override no esté establecido. |
Sin puntuar | 1 | Suspendido | IBM |
| 4.2.9 | Asegúrese de que el argumento --event-qps esté establecido en 0 o en un nivel que asegure la captura de sucesos adecuada. |
Sin puntuar | 2 | Pasar | IBM |
| 4.2.10 | Asegúrese de que los argumentos --tls-cert-file y --tls-private-key-file estén establecidos según corresponda. |
Puntuado | 1 | Pasar | IBM |
| 4.2.11 | Asegúrese de que el argumento --rotate-certificates no esté establecido en false. |
Puntuado | 1 | Pasar | IBM |
| 4.2.12 | Asegúrese de que el argumento RotateKubeletServerCertificate esté establecido en true. |
Puntuado | 1 | Pasar | IBM |
| 4.2.13 | Asegúrese de que el Kubelet sólo utilice cifrados criptográficos fuertes. | Sin puntuar | 1 | Pasar | IBM |
4 Configuración de seguridad del nodo trabajador (RHCOS)
4.1 Archivos de configuración de nodo de trabajador
| Sección | Recomendación | ¿Anotado? | Nivel | Resultado | Responsabilidad |
|---|---|---|---|---|---|
| 4.1.1 | Asegúrese de que los permisos del archivo del servicio de kubelet estén establecidos en 644 o en un valor más restrictivo. |
Puntuado | 1 | Pasar | IBM |
| 4.1.2 | Asegúrese de que la propiedad del archivo del servicio de kubelet esté establecida en root:root. |
Puntuado | 1 | Pasar | IBM |
| 4.1.3 | Asegúrese de que los permisos del archivo kubeconfig del proxy sean 644 o más restrictivos. |
Puntuado | 1 | Pasar | IBM |
| 4.1.4 | Asegúrese de que la propiedad del archivo kubeconfig del proxy sea root:root. |
Puntuado | 1 | Pasar | IBM |
| 4.1.5 | Asegúrese de que los permisos del archivo kubelet.conf estén establecidos en 644 o en un valor más restrictivo. |
Puntuado | 1 | Pasar | IBM |
| 4.1.6 | Asegúrese de que la propiedad del archivo kubelet.conf esté establecida en root:root. |
Puntuado | 1 | Pasar | IBM |
| 4.1.7 | Asegúrese de que los permisos del archivo de entidades emisoras de certificados estén establecidos en 644 o en un valor más restrictivo. |
Puntuado | 1 | Pasar | IBM |
| 4.1.8 | Asegúrese de que la propiedad del archivo de entidades emisoras de certificados de cliente esté establecida en root:root. |
Puntuado | 1 | Pasar | IBM |
| 4.1.9 | Asegúrese de que el archivo de configuración de kubelet tenga permisos establecidos en 644 o en un valor más restrictivo. |
Puntuado | 1 | Pasar | IBM |
| 4.1.10 | Asegúrese de que la propiedad del archivo de configuración de kubelet está establecida en root:root. |
Puntuado | 1 | Pasar | IBM |
4.2 Kubelet
| Sección | Recomendación | ¿Anotado? | Nivel | Resultado | Responsabilidad |
|---|---|---|---|---|---|
| 4.2.1 | Asegúrese de que el argumento --anonymous-auth esté establecido en false. |
Puntuado | 1 | Pasar | IBM |
| 4.2.2 | Asegúrese de que el argumento --authorization-mode no esté establecido en AlwaysAllow. |
Puntuado | 1 | Pasar | IBM |
| 4.2.3 | Asegúrese de que el argumento --client-ca-file esté establecido de la forma adecuada. |
Puntuado | 1 | Pasar | IBM |
| 4.2.4 | Asegúrese de que el argumento --read-only-port esté establecido en 0. |
Puntuado | 1 | Pasar | IBM |
| 4.2.5 | Asegúrese de que el argumento --streaming-connection-idle-timeout no esté establecido en 0. |
Puntuado | 1 | Pasar | IBM |
| 4.2.6 | Asegúrese de que el argumento --protect-kernel-defaults esté establecido en true. |
Puntuado | 1 | Pasar | IBM |
| 4.2.7 | Asegúrese de que el argumento --make-iptables-util-chains esté establecido en true. |
Puntuado | 1 | Pasar | IBM |
| 4.2.8 | Asegúrese de que el argumento --hostname-override no esté establecido. |
Sin puntuar | 1 | Suspendido | IBM |
| 4.2.9 | Asegúrese de que el argumento --event-qps esté establecido en 0 o en un nivel que asegure la captura de sucesos adecuada. |
Sin puntuar | 2 | Pasar | IBM |
| 4.2.10 | Asegúrese de que los argumentos --tls-cert-file y --tls-private-key-file estén establecidos según corresponda. |
Puntuado | 1 | Pasar | IBM |
| 4.2.11 | Asegúrese de que el argumento --rotate-certificates no esté establecido en false. |
Puntuado | 1 | Pasar | IBM |
| 4.2.12 | Asegúrese de que el argumento RotateKubeletServerCertificate esté establecido en true. |
Puntuado | 1 | Pasar | IBM |
| 4.2.13 | Asegúrese de que el Kubelet sólo utilice cifrados criptográficos fuertes. | Sin puntuar | 1 | Pasar | IBM |
5 Políticas de Kubernetes
5.1 Cuentas de servicio y RBAC
| Sección | Recomendación | ¿Anotado? | Nivel | Resultado | Responsabilidad |
|---|---|---|---|---|---|
| 5.1.1 | Asegúrese de que el rol cluster-admin sólo se utiliza cuando es necesario. | Sin puntuar | 1 | Pasar | Compartido |
| 5.1.2 | Minimice el acceso a los secretos. | Sin puntuar | 1 | Suspendido | Compartido |
| 5.1.3 | Minimice el uso de comodín en Roles y ClusterRoles. |
Sin puntuar | 1 | Suspendido | Compartido |
| 5.1.4 | Minimice el acceso para crear pods. | Sin puntuar | 1 | Pasar | Compartido |
| 5.1.5 | Asegúrese de que las cuentas de servicio predeterminadas no se utilicen activamente. | Puntuado | 1 | Suspendido | Compartido |
| 5.1.6 | Asegúrese de que las señales de cuenta de servicio sólo se monten cuando sea necesario. | Sin puntuar | 1 | Suspendido | Compartido |
5.2 Políticas de seguridad de pod
| Sección | Recomendación | ¿Anotado? | Nivel | Resultado | Responsabilidad |
|---|---|---|---|---|---|
| 5.2.1 | Minimice la admisión de contenedores privilegiados. | Sin puntuar | 1 | Aprobado | Compartido |
| 5.2.2 | Minimice la admisión de contenedores que deseen compartir el espacio de nombres del ID de proceso de host. | Puntuado | 1 | Aprobado | Compartido |
| 5.2.3 | Minimice la admisión de contenedores que deseen compartir el espacio de nombres de IPC de host. | Puntuado | 1 | Aprobado | Compartido |
| 5.2.4 | Minimice la admisión de contenedores que deseen compartir el espacio de nombres de red de host. | Puntuado | 1 | Aprobado | Compartido |
| 5.2.5 | Minimice la admisión de contenedores con allowPrivilegeEscalation. |
Puntuado | 1 | Aprobado | Compartido |
| 5.2.6 | Minimice la admisión de contenedores raíz. | Sin puntuar | 2 | Aprobado | Compartido |
| 5.2.7 | Minimizar la admisión de contenedores con la capacidad NET_RAW. | Sin puntuar | 1 | Aprobado | Compartido |
| 5.2.8 | Minimice la admisión de contenedores con funciones añadidas. | Sin puntuar | 1 | Aprobado | Compartido |
| 5.2.9 | Minimice la admisión de contenedores con funciones asignadas. | Sin puntuar | 2 | Aprobado | Compartido |
5.3 CNI y políticas de red
| Sección | Recomendación | ¿Anotado? | Nivel | Resultado | Responsabilidad |
|---|---|---|---|---|---|
| 5.3.1 | Asegúrese de que el CNI en uso dé soporte a políticas de red. | Sin puntuar | 1 | Pasar | IBM |
| 5.3.2 | Asegúrese de que todos los espacios de nombres tengan definidas políticas de red. | Puntuado | 2 | Suspendido | Compartido |
5.4 Gestión de secretos
| Sección | Recomendación | ¿Anotado? | Nivel | Resultado | Responsabilidad |
|---|---|---|---|---|---|
| 5.4.1 | Prefiera utilizar secretos como archivos que secretos como variables de entorno. | Sin puntuar | 1 | Suspendido | Compartido |
| 5.4.2 | Considere el almacenamiento externo de secretos. | Sin puntuar | 2 | Suspendido | Compartido |
5.5 Control de admisión extensible
| Sección | Recomendación | ¿Anotado? | Nivel | Resultado | Responsabilidad |
|---|---|---|---|---|---|
| 5.5.1 | Configure la procedencia de la imagen utilizando el controlador de admisiones ImagePolicyWebhook. |
Sin puntuar | 2 | Suspendido | Compartido |
5.7 Política general
| Sección | Recomendación | ¿Anotado? | Nivel | Resultado | Responsabilidad |
|---|---|---|---|---|---|
| 5.7.1 | Cree límites administrativos entre recursos utilizando espacios de nombres. | Sin puntuar | 1 | Pasar | Compartido |
| 5.7.2 | Asegúrese de que el perfil seccomp está configurado como docker/default en sus definiciones de pod. |
Sin puntuar | 2 | Suspendido | Compartido |
| 5.7.3 | Aplique contexto de seguridad a sus pods y contenedores. | Sin puntuar | 2 | Suspendido | Compartido |
| 5.7.4 | No se debería utilizar el espacio de nombres predeterminado. | Puntuado | 2 | Pasar | Compartido |
Remedios y explicaciones de IBM
| Sección | Remediación y explicación |
|---|---|
| 1.2.1 | Red Hat OpenShift on IBM Cloud utiliza RBAC para la protección del clúster, pero permite el descubrimiento anónimo, que se considera razonable en CIS Kubernetes Benchmark. |
| 1.2.10 | Red Hat OpenShift on IBM Cloud no habilita el EventRateLimit controlador de admisión,
ya que es una función alfa de Kubernetes. |
| 1.2.12 | Red Hat OpenShift on IBM Cloud no habilita el AlwaysPullImages controlador de
admisión, ya que anula imagePullPolicy de un contenedor y puede afectar al rendimiento. |
| 1.2.13 | Red Hat OpenShift on IBM Cloud soporta OpenShift restricciones del contexto de seguridad y Kubernetes pod security admission que son similares al obsoleto Kubernetes políticas de seguridad de la vaina. |
| 1.2.16 | Red Hat OpenShift on IBM Cloud soporta OpenShift restricciones del contexto de seguridad y Kubernetes pod security admission que son similares al obsoleto Kubernetes políticas de seguridad de la vaina. |
| 1.2.22 | Red Hat OpenShift on IBM Cloud opcionalmente puede habilitar la auditoría de servidores de API de Kubernetes. |
| 1.2.23 | Red Hat OpenShift on IBM Cloud opcionalmente puede habilitar la auditoría de servidores de API de Kubernetes. |
| 1.2.24 | Red Hat OpenShift on IBM Cloud opcionalmente puede habilitar la auditoría de servidores de API de Kubernetes. |
| 1.2.25 | Red Hat OpenShift on IBM Cloud opcionalmente puede habilitar la auditoría de servidores de API de Kubernetes. |
| 1.2.33 | Red Hat OpenShift on IBM Cloud opcionalmente puede habilitar un proveedor KMS (Key Management Service) de Kubernetes. |
| 1.2.34 | Red Hat OpenShift on IBM Cloud opcionalmente puede habilitar un proveedor KMS (Key Management Service) de Kubernetes. |
| 1.3.7 | La dirección IP del Controller Manager no puede restringirse a 127.0.0.1. La configuración de IBM es necesaria para poder realizar comprobaciones de estado. No se expone ni pública ni privadamente a los clientes. |
| 1.4.2 | La dirección IP del Programador no puede restringirse a 127.0.0.1. La configuración de IBM es necesaria para poder realizar comprobaciones de estado. No se expone ni pública ni privadamente a los clientes. |
| 3.2.1 | Red Hat OpenShift on IBM Cloud opcionalmente puede habilitar la auditoría de servidores de API de Kubernetes. |
| 3.2.2 | Red Hat OpenShift on IBM Cloud opcionalmente puede habilitar la auditoría de servidores de API de Kubernetes. |
| 4.2.6 | Red Hat OpenShift on IBM Cloud no protege los valores por defecto del kernel para permitir a los clientes ajustar los parámetros del kernel. |
| 4.2.8 | Red Hat OpenShift on IBM Cloud garantiza que el nombre de host coincida con el nombre emitido por la infraestructura. |
| 5.1.2 | Red Hat OpenShift on IBM Cloud despliega algunos componentes del sistema que podrían tener restringido su acceso a secretos de Kubernetes. |
| 5.1.3 | Red Hat OpenShift on IBM Cloud despliega algunos componentes del sistema que podrían tener más restringido su acceso a recursos de Kubernetes. |
| 5.1.5 | Red Hat OpenShift on IBM Cloud no establece automountServiceAccountToken: false para cada cuenta de servicio por defecto. |
| 5.1.6 | Red Hat OpenShift on IBM Cloud despliega algunos componentes del sistema que podrían establecer automountServiceAccountToken: false. |
| 5.2.1 | Red Hat OpenShift on IBM Cloud puede configurar opcionalmente OpenShift restricciones del contexto de seguridad y Kubernetes pod security admission que son similares al obsoleto Kubernetes políticas de seguridad de la vaina. |
| 5.2.2 | Red Hat OpenShift on IBM Cloud puede configurar opcionalmente OpenShift restricciones del contexto de seguridad y Kubernetes pod security admission que son similares al obsoleto Kubernetes políticas de seguridad de la vaina. |
| 5.2.3 | Red Hat OpenShift on IBM Cloud puede configurar opcionalmente OpenShift restricciones del contexto de seguridad y Kubernetes pod security admission que son similares al obsoleto Kubernetes políticas de seguridad de la vaina. |
| 5.2.4 | Red Hat OpenShift on IBM Cloud puede configurar opcionalmente OpenShift restricciones del contexto de seguridad y Kubernetes pod security admission que son similares al obsoleto Kubernetes políticas de seguridad de la vaina. |
| 5.2.5 | Red Hat OpenShift on IBM Cloud puede configurar opcionalmente OpenShift restricciones del contexto de seguridad y Kubernetes pod security admission que son similares al obsoleto Kubernetes políticas de seguridad de la vaina. |
| 5.2.6 | Red Hat OpenShift on IBM Cloud puede configurar opcionalmente OpenShift restricciones del contexto de seguridad y Kubernetes pod security admission que son similares al obsoleto Kubernetes políticas de seguridad de la vaina. |
| 5.2.7 | Red Hat OpenShift on IBM Cloud puede configurar opcionalmente OpenShift restricciones del contexto de seguridad y Kubernetes pod security admission que son similares al obsoleto Kubernetes políticas de seguridad de la vaina. |
| 5.2.8 | Red Hat OpenShift on IBM Cloud puede configurar opcionalmente OpenShift restricciones del contexto de seguridad y Kubernetes pod security admission que son similares al obsoleto Kubernetes políticas de seguridad de la vaina. |
| 5.2.9 | Red Hat OpenShift on IBM Cloud puede configurar opcionalmente OpenShift restricciones del contexto de seguridad y Kubernetes pod security admission que son similares al obsoleto Kubernetes políticas de seguridad de la vaina. |
| 5.3.2 | Red Hat OpenShift on IBM Cloud tiene definido un conjunto de políticas de red de Calico predeterminadas y se pueden añadir opcionalmente políticas de red adicionales. |
| 5.4.1 | Red Hat OpenShift on IBM Cloud despliega algunos componentes del sistema que pueden preferir utilizar secretos como archivos frente a secretos como variables de entorno. |
| 5.4.2 | Red Hat OpenShift on IBM Cloud opcionalmente puede activar el servicio Secrets Manager. |
| 5.5.1 | Red Hat OpenShift on IBM Cloud opcionalmente puede habilitar la seguridad de imagen. |
| 5.7.2 | Red Hat OpenShift on IBM Cloud no anota todos los pods con perfiles seccomp. |
| 5.7.3 | Red Hat OpenShift on IBM Cloud despliega algunos componentes del sistema que no establecen un pod o contenedor securityContext. |