4.22 CIS Kubernetes prueba de rendimiento

El Centro para la Seguridad en Internet ( CIS ) publica el CIS Kubernetes Benchmark como un marco de pasos específicos para configurar Kubernetes de forma más segura y con estándares acordes a diversas normativas del sector. Este documento recoge los resultados de la prueba de rendimiento de la versión 1.12 CIS Kubernetes para clústeres que ejecutan la versión Red Hat OpenShift on IBM Cloud 4.22. Para obtener más información o ayuda para comprender la prueba de rendimiento, consulta Uso de la prueba de rendimiento.

1. Configuración de seguridad del plano de control

1.1 Archivos de configuración del plano de control de Node

Sección 1.1 (Control Plane) Node (Archivos de configuración) Resultados de las pruebas de rendimiento
Sección Recomendación. ¿Se ha puntuado? Nivel Resultado Responsabilidad
1.1.1 Asegúrate de que los permisos del archivo de especificaciones del pod del servidor API estén configurados en 600 o en un nivel más restrictivo. Puntuado 1 Pasar IBM
1.1.2 Asegúrese de que la propiedad del archivo de especificaciones de pod del servidor de API esté establecida en root:root. Puntuado 1 Pasar IBM
1.1.3 Asegúrate de que los permisos del archivo de especificaciones del pod del gestor de controladores estén configurados en 600 o en un nivel más restrictivo. Puntuado 1 Pasar IBM
1.1.4 Asegúrese de que la propiedad del archivo de especificaciones de pod de Controller Manager está establecida en root:root. Puntuado 1 Pasar IBM
1.1.5 Asegúrate de que los permisos del archivo de especificaciones del pod del programador estén configurados en 600 o en un nivel más restrictivo. Puntuado 1 Pasar IBM
1.1.6 Asegúrese de que la propiedad del archivo de especificaciones de pod del planificador esté establecida en root:root. Puntuado 1 Pasar IBM
1.1.7 Asegúrate de que los permisos del archivo de especificaciones del pod de etcd estén configurados en 600 o un nivel más restrictivo. Puntuado 1 Pasar IBM
1.1.8 Asegúrese de que la propiedad del archivo de especificaciones de pod etcd está establecida en root:root. Puntuado 1 Pasar IBM
1.1.9 Asegúrese de que los permisos del archivo de la interfaz de red del contenedor estén configurados en 600 o en un nivel más restrictivo. Sin puntuar 1 Pasar IBM
1.1.10 Asegúrese de que la propiedad del archivo de la interfaz de red de contenedor esté establecida en root:root. Sin puntuar 1 Pasar IBM
1.1.11 Asegúrese de que los permisos del directorio de datos etcd estén establecidos en 700 o en un valor más restrictivo. Puntuado 1 Pasar IBM
1.1.12 Asegúrese de que la propiedad del directorio de datos etcd esté establecida en etcd:etcd. Puntuado 1 Pasar IBM
1.1.13 Asegúrese de que los permisos predeterminados del archivo de credenciales administrativas estén configurados en 600. Puntuado 1 Pasar IBM
1.1.14 Asegúrese de que la propiedad predeterminada del archivo de credenciales administrativas esté establecida en root:root. Puntuado 1 Pasar IBM
1.1.15 Asegúrate de que los permisos de los archivos scheduler.conf estén configurados en 600 o un nivel más restrictivo. Puntuado 1 Pasar IBM
1.1.16 Asegúrese de que la propiedad del archivo scheduler.conf esté establecida en root:root. Puntuado 1 Pasar IBM
1.1.17 Asegúrate de que los permisos de los archivos controller-manager.conf estén configurados en 600 o un nivel más restrictivo. Puntuado 1 Pasar IBM
1.1.18 Asegúrese de que la propiedad del archivo controller-manager.conf esté establecida en root:root. Puntuado 1 Pasar IBM
1.1.19 Asegúrese de que el directorio PKI de Kubernetes y la propiedad del archivo estén establecidos en root:root. Puntuado 1 Pasar IBM
1.1.20 Asegúrese de que los permisos del archivo de certificado PKI de Kubernetes estén establecidos en 644 o en un valor más restrictivo. Sin puntuar 1 Pasar IBM
1.1.21 Asegúrese de que los permisos del archivo de claves PKI de Kubernetes estén establecidos en 600. Sin puntuar 1 Pasar IBM

1.2 Servidor de API

Sección 1.2 Resultados de la prueba de referencia del servidor de API
Sección Recomendación. ¿Se ha puntuado? Nivel Resultado Responsabilidad
1.2.1 Asegúrese de que el argumento --anonymous-auth esté establecido en false. Sin puntuar 1 Suspendido IBM
1.2.2 Asegúrese de que el parámetro --token-auth-file no esté establecido. Puntuado 1 Pasar IBM
1.2.3 Asegúrate de que esté DenyServiceExternalIPs configurado. Sin puntuar 1 Suspendido IBM
1.2.4 Asegúrese de que los argumentos --kubelet-client-certificate y --kubelet-client-key estén establecidos según corresponda. Puntuado 1 Pasar IBM
1.2.5 Asegúrese de que el argumento --kubelet-certificate-authority esté establecido de la forma adecuada. Puntuado 1 Pasar IBM
1.2.6 Asegúrese de que el argumento --authorization-mode no esté establecido en AlwaysAllow. Puntuado 1 Pasar IBM
1.2.7 Asegúrate de que el --authorization-mode argumento incluya Node e. Puntuado 1 Pasar IBM
1.2.8 Asegúrate de que el --authorization-mode argumento incluya RBAC. Puntuado 1 Pasar IBM
1.2.9 Asegúrese de que el plug-in de control de admisiones EventRateLimit esté configurado. Sin puntuar 1 Suspendido IBM
1.2.10 Asegúrese de que el plug-in de control de admisiones AlwaysAdmit no esté configurado. Puntuado 1 Pasar IBM
1.2.11 Asegúrese de que el plug-in de control de admisiones AlwaysPullImages esté configurado. Sin puntuar 1 Suspendido IBM
1.2.12 Asegúrese de que el plug-in de control de admisiones ServiceAccount esté configurado. Puntuado 2 Pasar IBM
1.2.13 Asegúrese de que el plug-in de control de admisiones NamespaceLifecycle esté configurado. Puntuado 2 Pasar IBM
1.2.14 Asegúrese de que el plug-in de control de admisiones NodeRestriction esté configurado. Puntuado 2 Pasar IBM
1.2.15 Asegúrese de que el argumento --profiling esté establecido en false. Puntuado 1 Pasar IBM
1.2.16 Asegúrese de que el argumento --audit-log-path esté establecido. Puntuado 1 Pasar Compartida
1.2.17 Asegúrese de que el argumento --audit-log-maxage esté establecido en 30 o según corresponda. Puntuado 1 Suspendido Compartida
1.2.18 Asegúrese de que el argumento --audit-log-maxbackup esté establecido en 10 o según corresponda. Puntuado 1 Pasar Compartida
1.2.19 Asegúrese de que el argumento --audit-log-maxsize esté establecido en 100 o según corresponda. Puntuado 1 Pasar Compartida
1.2.20 Asegúrese de que el argumento --request-timeout esté establecido de la forma adecuada. Sin puntuar 1 Pasar IBM
1.2.21 Asegúrese de que el argumento --service-account-lookup esté establecido en true. Puntuado 1 Pasar IBM
1.2.22 Asegúrese de que el argumento --service-account-key-file esté establecido de la forma adecuada. Puntuado 1 Pasar IBM
1.2.23 Asegúrese de que los argumentos --etcd-certfile y --etcd-keyfile estén establecidos según corresponda. Puntuado 1 Pasar IBM
1.2.24 Asegúrese de que los argumentos --tls-cert-file y --tls-private-key-file estén establecidos según corresponda. Puntuado 1 Pasar IBM
1.2.25 Asegúrese de que el argumento --client-ca-file esté establecido de la forma adecuada. Puntuado 1 Pasar IBM
1.2.26 Asegúrese de que el argumento --etcd-cafile esté establecido de la forma adecuada. Puntuado 1 Pasar IBM
1.2.27 Asegúrese de que el argumento --encryption-provider-config esté establecido de la forma adecuada. Sin puntuar 1 Suspendido Compartida
1.2.28 Asegúrese de que los proveedores de cifrado estén configurados correctamente. Sin puntuar 1 Suspendido Compartida
1.2.29 Asegúrese de que el servidor de API sólo utilice cifrados criptográficos fuertes. Sin puntuar 1 Pasar IBM
1.2.30 Asegúrese de que el parámetro --service-account-extend-token-expiration esté configurado en false. Puntuado 1 Suspendido IBM

1.3 Gestor de controlador

Sección 1.3 Resultados de la prueba de referencia de Controller Manager
Sección Recomendación. ¿Se ha puntuado? Nivel Resultado Responsabilidad
1.3.1 Asegúrese de que el argumento --terminated-pod-gc-threshold esté establecido de la forma adecuada. Sin puntuar 1 Pasar IBM
1.3.2 Asegúrese de que el argumento --profiling esté establecido en false. Puntuado 1 Pasar IBM
1.3.3 Asegúrese de que el argumento --use-service-account-credentials esté establecido en true. Puntuado 1 Pasar IBM
1.3.4 Asegúrese de que el argumento --service-account-private-key-file esté establecido de la forma adecuada. Puntuado 1 Pasar IBM
1.3.5 Asegúrese de que el argumento --root-ca-file esté establecido de la forma adecuada. Puntuado 1 Pasar IBM
1.3.6 Asegúrese de que el argumento RotateKubeletServerCertificate esté establecido en true. Puntuado 1 Pasar IBM
1.3.7 Asegúrese de que el argumento --bind-address esté establecido en 127.0.0.1. Puntuado 1 Pasar IBM

1.4 Planificador

Sección 1.4: Resultados de la prueba de referencia del planificador
Sección Recomendación. ¿Se ha puntuado? Nivel Resultado Responsabilidad
1.4.1 Asegúrese de que el argumento --profiling esté establecido en false. Puntuado 1 Pasar IBM
1.4.2 Asegúrese de que el argumento --bind-address esté establecido en 127.0.0.1. Puntuado 1 Pasar IBM

2 Configuración del nodo Etcd

Sección 2: Resultados de la prueba de referencia de configuración de nodo etcd

Recomendación. ¿Se ha puntuado? Nivel Resultado Responsabilidad
2.1 Asegúrese de que los argumentos --cert-file y --key-file estén establecidos según corresponda. Puntuado 1 Pasar IBM
2.2 Asegúrese de que el argumento --client-cert-auth esté establecido en true. Puntuado 1 Pasar IBM
2.3 Asegúrese de que el argumento --auto-tls no esté establecido en true. Puntuado 1 Pasar IBM
2.4 Asegúrese de que los argumentos --peer-cert-file y --peer-key-file estén establecidos según corresponda. Puntuado 1 Pasar IBM
2.5 Asegúrese de que el argumento --peer-client-cert-auth esté establecido en true. Puntuado 1 Pasar IBM
2.6 Asegúrese de que el argumento --peer-auto-tls no esté establecido en true. Puntuado 1 Pasar IBM
2.7 Asegúrese de que se utilice una entidad emisora de certificados exclusiva para etcd. Sin puntuar 2 Pasar IBM

3 Configuración del plano de control

3.1 Autenticación y autorización

Sección 3.1: Resultados de la prueba de autenticación y autorización
Sección Recomendación. ¿Se ha puntuado? Nivel Resultado Responsabilidad
3.1.1 La autenticación de certificado de cliente no debe utilizarse para los usuarios. Sin puntuar 1 Pasar Compartida
3.1.2 No se debe utilizar la autenticación mediante token de cuenta de servicio para los usuarios. Sin puntuar 1 Pasar Compartida
3.1.3 No se debe utilizar la autenticación mediante tokens de Bootstrap para los usuarios. Sin puntuar 1 Pasar Compartida

3.2 Registro

Sección 3.2 Resultados de la prueba de referencia de registro
Sección Recomendación. ¿Se ha puntuado? Nivel Resultado Responsabilidad
3.2.1 Asegúrese de que se cree una política de auditoría mínima. Sin puntuar 1 Suspendido Compartida
3.2.2 Asegúrese de que la política de auditoría cubra los principales problemas de seguridad. Sin puntuar 2 Suspendido Compartida

4 nodos de trabajo ( RHEL_9_64 )

4.1 Archivos de configuración de nodo de trabajador

Sección 4.1 Resultados de la prueba de referencia de archivos de configuración de nodo trabajador
Sección Recomendación. ¿Se ha puntuado? Nivel Resultado Responsabilidad
4.1.1 Asegúrese de que los permisos del archivo del servicio kubelet estén configurados en 600 o en un nivel más restrictivo. Puntuado 1 Pasar IBM
4.1.2 Asegúrese de que la propiedad del archivo del servicio de kubelet esté establecida en root:root. Puntuado 1 Pasar IBM
4.1.3 Si existe el archivo kubeconfig proxy, asegúrate de que los permisos estén configurados en 600 o en un nivel más restrictivo. Sin puntuar 1 Pasar IBM
4.1.4 Si existe el kubeconfig archivo proxy, asegúrate de que la propiedad esté establecida en root:root. Sin puntuar 1 Pasar IBM
4.1.5 Asegúrese de que los permisos del archivo kubelet.conf -- kubeconfig estén configurados en o 600 un nivel más restrictivo. Puntuado 1 Pasar IBM
4.1.6 Asegúrate de que la propiedad del archivo kubelet.conf -- kubeconfig esté configurada en root:root. Puntuado 1 Pasar IBM
4.1.7 Asegúrese de que los permisos del archivo de entidades emisoras de certificados estén establecidos en 644 o en un valor más restrictivo. Sin puntuar 1 Pasar IBM
4.1.8 Asegúrese de que la propiedad del archivo de entidades emisoras de certificados de cliente esté establecida en root:root. Sin puntuar 1 Pasar IBM
4.1.9 Si se utiliza el archivo de configuración de kubelet config.yaml, comprueba que los permisos estén establecidos en 600 o en un nivel más restrictivo. Puntuado 1 Pasar IBM
4.1.10

Si se utiliza el archivo de configuración <CODE_INLINE> config.yaml </CODE_INLINE> de kubelet, comprueba que la propiedad del archivo esté establecida en root:root.

Puntuado 1 Pasar IBM

4.2 Kubelet

Sección 4.2 Resultados de la prueba de referencia de Kubelet
Sección Recomendación. ¿Se ha puntuado? Nivel Resultado Responsabilidad
4.2.1 Asegúrese de que el argumento --anonymous-auth esté establecido en false. Puntuado 1 Pasar IBM
4.2.2 Asegúrese de que el argumento --authorization-mode no esté establecido en AlwaysAllow. Puntuado 1 Pasar IBM
4.2.3 Asegúrese de que el argumento --client-ca-file esté establecido de la forma adecuada. Puntuado 1 Pasar IBM
4.2.4 Comprueba que, si está definido, readOnlyPort esté establecido en 0. Sin puntuar 1 Pasar IBM
4.2.5 Asegúrese de que el argumento --streaming-connection-idle-timeout no esté establecido en 0. Sin puntuar 1 Pasar IBM
4.2.6 Asegúrese de que el argumento --make-iptables-util-chains esté establecido en true. Puntuado 1 Pasar IBM
4.2.7 Asegúrese de que el argumento --hostname-override no esté establecido. Sin puntuar 1 Suspendido IBM
4.2.8 Asegúrate de que el argumento eventRecordQPS esté configurado en un nivel que garantice la captura adecuada de eventos. Sin puntuar 2 Pasar IBM
4.2.9 Asegúrese de que los argumentos --tls-cert-file y --tls-private-key-file estén establecidos según corresponda. Sin puntuar 1 Pasar IBM
4.2.10 Asegúrese de que el argumento --rotate-certificates no esté establecido en false. Puntuado 1 Suspendido IBM
4.2.11 Comprueba que el argumento RotateKubeletServerCertificate esté establecido en true. Sin puntuar 1 Pasar IBM
4.2.12 Asegúrese de que el Kubelet sólo utilice cifrados criptográficos fuertes. Sin puntuar 1 Pasar IBM
4.2.13 Asegúrate de que se establezca un límite en el pod PIDs. Sin puntuar 1 Pasar IBM
4.2.14 Asegúrese de que el parámetro --seccomp-default esté configurado en true. Sin puntuar 1 Pasar IBM

4.3 Kube-proxy

Sección 4.3: resultados de las pruebas de rendimiento de Kube-proxy
Sección Recomendación. ¿Se ha puntuado? Nivel Resultado Responsabilidad
4.3.1 Asegúrate de que el servicio de métricas de kube-proxy esté vinculado a localhost. Puntuado 1 Pasar IBM

4. Configuración de seguridad de los nodos de trabajo (RHCOS)

4.1 Archivos de configuración de nodo de trabajador

Sección 4.1 Resultados de la prueba de referencia de archivos de configuración de nodo trabajador
Sección Recomendación. ¿Se ha puntuado? Nivel Resultado Responsabilidad
4.1.1 Asegúrese de que los permisos del archivo del servicio kubelet estén configurados en 600 o en un nivel más restrictivo. Puntuado 1 Pasar IBM
4.1.2 Asegúrese de que la propiedad del archivo del servicio de kubelet esté establecida en root:root. Puntuado 1 Pasar IBM
4.1.3 Si existe el archivo kubeconfig proxy, asegúrate de que los permisos estén configurados en 600 o en un nivel más restrictivo. Sin puntuar 1 Pasar IBM
4.1.4 Si existe el kubeconfig archivo proxy, asegúrate de que la propiedad esté establecida en root:root. Sin puntuar 1 Pasar IBM
4.1.5 Asegúrese de que los permisos del archivo kubelet.conf -- kubeconfig estén configurados en o 600 un nivel más restrictivo. Puntuado 1 Pasar IBM
4.1.6 Asegúrate de que la propiedad del archivo kubelet.conf -- kubeconfig esté configurada en root:root. Puntuado 1 Pasar IBM
4.1.7 Asegúrese de que los permisos del archivo de entidades emisoras de certificados estén establecidos en 644 o en un valor más restrictivo. Sin puntuar 1 Pasar IBM
4.1.8 Asegúrese de que la propiedad del archivo de entidades emisoras de certificados de cliente esté establecida en root:root. Sin puntuar 1 Pasar IBM
4.1.9 Si se utiliza el archivo de configuración de kubelet config.yaml, comprueba que los permisos estén establecidos en 600 o en un nivel más restrictivo. Puntuado 1 Pasar IBM
4.1.10

Si se utiliza el archivo de configuración <CODE_INLINE> config.yaml </CODE_INLINE> de kubelet, comprueba que la propiedad del archivo esté establecida en root:root.

Puntuado 1 Pasar IBM

4.2 Kubelet

Sección 4.2 Resultados de la prueba de referencia de Kubelet
Sección Recomendación. ¿Se ha puntuado? Nivel Resultado Responsabilidad
4.2.1 Asegúrese de que el argumento --anonymous-auth esté establecido en false. Puntuado 1 Pasar IBM
4.2.2 Asegúrese de que el argumento --authorization-mode no esté establecido en AlwaysAllow. Puntuado 1 Pasar IBM
4.2.3 Asegúrese de que el argumento --client-ca-file esté establecido de la forma adecuada. Puntuado 1 Pasar IBM
4.2.4 Comprueba que, si está definido, readOnlyPort esté establecido en 0. Sin puntuar 1 Pasar IBM
4.2.5 Asegúrese de que el argumento --streaming-connection-idle-timeout no esté establecido en 0. Sin puntuar 1 Pasar IBM
4.2.6 Asegúrese de que el argumento --make-iptables-util-chains esté establecido en true. Puntuado 1 Pasar IBM
4.2.7 Asegúrese de que el argumento --hostname-override no esté establecido. Sin puntuar 1 Suspendido IBM
4.2.8 Asegúrate de que el argumento eventRecordQPS esté configurado en un nivel que garantice la captura adecuada de eventos. Sin puntuar 2 Pasar IBM
4.2.9 Asegúrese de que los argumentos --tls-cert-file y --tls-private-key-file estén establecidos según corresponda. Sin puntuar 1 Pasar IBM
4.2.10 Asegúrese de que el argumento --rotate-certificates no esté establecido en false. Puntuado 1 Pasar IBM
4.2.11 Comprueba que el argumento RotateKubeletServerCertificate esté establecido en true. Sin puntuar 1 Pasar IBM
4.2.12 Asegúrese de que el Kubelet sólo utilice cifrados criptográficos fuertes. Sin puntuar 1 Pasar IBM
4.2.13 Asegúrate de que se establezca un límite en el pod PIDs. Sin puntuar 1 Pasar IBM
4.2.14 Asegúrese de que el parámetro --seccomp-default esté configurado en true. Sin puntuar 1 Pasar IBM

4.3 Kube-proxy

Sección 4.3: resultados de las pruebas de rendimiento de Kube-proxy
Sección Recomendación. ¿Se ha puntuado? Nivel Resultado Responsabilidad
4.3.1 Asegúrate de que el servicio de métricas de kube-proxy esté vinculado a localhost. Puntuado 1 Pasar IBM

5 Políticas

5.1 Cuentas de servicio y RBAC

Sección 5.1 Resultados de la prueba de referencia de RBAC y cuentas de servicio
Sección Recomendación. ¿Se ha puntuado? Nivel Resultado Responsabilidad
5.1.1 Asegúrese de que el rol cluster-admin solo se utilice cuando sea necesario. Sin puntuar 1 Pasar Compartida
5.1.2 Minimice el acceso a los secretos. Sin puntuar 1 Suspendido Compartida
5.1.3 Minimice el uso de comodín en Roles y ClusterRoles. Sin puntuar 1 Suspendido Compartida
5.1.4 Minimice el acceso para crear pods. Sin puntuar 1 Pasar Compartida
5.1.5 Asegúrese de que las cuentas de servicio predeterminadas no se utilicen activamente. Sin puntuar 1 Suspendido Compartida
5.1.6 Asegúrese de que las señales de cuenta de servicio sólo se monten cuando sea necesario. Sin puntuar 1 Suspendido Compartida
5.1.7 Evita utilizar el grupo system:masters. Sin puntuar 1 Pasar Compartida
5.1.8 Limita el uso de los permisos Bind, Impersonate y Escalate en el clúster de Kubernetes. Sin puntuar 1 Pasar Compartida
5.1.9 Reducir al mínimo el acceso para crear volúmenes persistentes. Sin puntuar 1 Pasar Compartida
5.1.10 Minimice el acceso al subrecurso proxy de los nodos. Sin puntuar 1 Pasar Compartida
5.1.11 Minimizar el acceso al subrecurso approval de los objetos certificatesigningrequests. Sin puntuar 1 Pasar Compartida
5.1.12 Reducir al mínimo el acceso a los objetos de configuración de webhooks. Sin puntuar 1 Pasar Compartida
5.1.13 Reducir al mínimo el acceso a la creación de tokens de la cuenta de servicio. Sin puntuar 1 Pasar Compartida

5.2 Normas de seguridad de los pods

Sección 5.2: resultados de las pruebas comparativas de los estándares de seguridad de los pods
Sección Recomendación. ¿Se ha puntuado? Nivel Resultado Responsabilidad
5.2.1 Asegúrese de que el clúster cuente con al menos un mecanismo de control de políticas activo. Sin puntuar 1 Pasar Compartida
5.2.2 Minimice la admisión de contenedores privilegiados. Sin puntuar 1 Aprobado Compartida
5.2.3 Minimice la admisión de contenedores que deseen compartir el espacio de nombres del ID de proceso de host. Sin puntuar 1 Aprobado Compartida
5.2.4 Minimice la admisión de contenedores que deseen compartir el espacio de nombres de IPC de host. Sin puntuar 1 Aprobado Compartida
5.2.5 Minimice la admisión de contenedores que deseen compartir el espacio de nombres de red de host. Sin puntuar 1 Aprobado Compartida
5.2.6 Minimice la admisión de contenedores con allowPrivilegeEscalation. Sin puntuar 1 Aprobado Compartida
5.2.7 Minimice la admisión de contenedores raíz. Sin puntuar 2 Aprobado Compartida
5.2.8 Minimiza la admisión de contenedores con la capacidad NET_RAW. Sin puntuar 1 Aprobado Compartida
5.2.9 Minimice la admisión de contenedores con funciones asignadas. Sin puntuar 2 Aprobado Compartida
5.2.10 Reducir al mínimo la admisión de HostProcess contenedores de Windows. Sin puntuar 1 Pasar Compartida
5.2.11 Reducir al mínimo el uso de volúmenes HostPath. Sin puntuar 1 Pasar Compartida
5.2.12 Reducir al mínimo la admisión de contenedores que utilicen HostPorts. Sin puntuar 1 Pasar Compartida

5.3 CNI y políticas de red

Sección 5.3 Resultados de la prueba de referencia de políticas de red y CNI
Sección Recomendación. ¿Se ha puntuado? Nivel Resultado Responsabilidad
5.3.1 Asegúrese de que el CNI en uso dé soporte a políticas de red. Sin puntuar 1 Pasar IBM
5.3.2 Asegúrese de que todos los espacios de nombres tengan definidas políticas de red. Sin puntuar 2 Pasar Compartida

5.4 Gestión de secretos

Sección 5.4 Resultados de la prueba de referencia de gestión de secretos
Sección Recomendación. ¿Se ha puntuado? Nivel Resultado Responsabilidad
5.4.1 Prefiera utilizar secretos como archivos que secretos como variables de entorno. Sin puntuar 2 Suspendido Compartida
5.4.2 Considere el almacenamiento externo de secretos. Sin puntuar 2 Suspendido Compartida

5.5 Control de admisión extensible

Sección 5.5 Resultados de la prueba de referencia de control de admisiones ampliable
Sección Recomendación. ¿Se ha puntuado? Nivel Resultado Responsabilidad
5.5.1 Configure la procedencia de la imagen utilizando el controlador de admisiones ImagePolicyWebhook. Sin puntuar 2 Suspendido Compartida

5.6 Políticas generales

Sección 5.6 Resultados de la prueba de referencia de políticas generales
Sección Recomendación. ¿Se ha puntuado? Nivel Resultado Responsabilidad
5.6.1 Cree límites administrativos entre recursos utilizando espacios de nombres. Sin puntuar 1 Pasar Compartida
5.6.2 Asegúrate de que el perfil seccomp esté configurado como docker/default en tus definiciones de pod. Sin puntuar 2 Suspendido Compartida
5.6.3 Aplique contexto de seguridad a sus pods y contenedores. Sin puntuar 2 Suspendido Compartida
5.6.4 No se debería utilizar el espacio de nombres predeterminado. Sin puntuar 2 Pasar Compartida

Remedios y explicaciones de IBM

Sección: IBM: soluciones y explicaciones; resultados de las pruebas comparativas
Sección Remediation and explanation.
1.2.1 Red Hat OpenShift on IBM Cloud utiliza RBAC para la protección del clúster, pero permite el descubrimiento anónimo, que se considera razonable en CIS Kubernetes Benchmark.
1.2.3 OpenShift emplea otros controles de mitigación para restringir el acceso externo al servicio IPs.
1.2.9 Red Hat OpenShift on IBM Cloud no habilita el controlador de admisión EventRateLimit, ya que es una característica alpha de Kubernetes.
1.2.11 Red Hat OpenShift on IBM Cloud No habilita el controlador de admisión AlwaysPullImages, ya que anula la configuración de un contenedor y _imagePullPolicy_ puede afectar al rendimiento.
1.2.17 Red Hat OpenShift on IBM Cloud opcionalmente puede habilitar la auditoría de servidores de API de Kubernetes.
1.2.27 Red Hat OpenShift on IBM Cloud opcionalmente puede habilitar un proveedor KMS (Key Management Service) de Kubernetes.
1.2.28 Red Hat OpenShift on IBM Cloud opcionalmente puede habilitar un proveedor KMS (Key Management Service) de Kubernetes.
1.2.30 OpenShift No admite la desactivación --service-account-extend-token-expiration.
3.2.1 Red Hat OpenShift on IBM Cloud opcionalmente puede habilitar la auditoría de servidores de API de Kubernetes.
3.2.2 Red Hat OpenShift on IBM Cloud opcionalmente puede habilitar la auditoría de servidores de API de Kubernetes.
4.2.7 Red Hat OpenShift on IBM Cloud garantiza que el nombre de host coincida con el nombre emitido por la infraestructura.
4.2.10 Red Hat OpenShift on IBM Cloud Renueva los certificados cada vez que se recarga o actualiza un nodo de trabajo.
5.1.2 Red Hat OpenShift on IBM Cloud despliega algunos componentes del sistema que podrían tener restringido su acceso a secretos de Kubernetes.
5.1.3 Red Hat OpenShift on IBM Cloud despliega algunos componentes del sistema que podrían tener más restringido su acceso a recursos de Kubernetes.
5.1.5 Red Hat OpenShift on IBM Cloud no establece automountServiceAccountToken: false para cada cuenta de servicio predeterminada.
5.1.6 Red Hat OpenShift on IBM Cloud despliega algunos componentes del sistema que pueden establecer automountServiceAccountToken: false.
5.2.2 Red Hat OpenShift on IBM Cloud Opcionalmente, se pueden configurar restricciones de contexto de seguridad OpenShift y la admisión de seguridad de pods Kubernetes, que son similares a las políticas de seguridad de pods Kubernetes, ahora en desuso.
5.2.3 Red Hat OpenShift on IBM Cloud Opcionalmente, se pueden configurar restricciones de contexto de seguridad OpenShift y la admisión de seguridad de pods Kubernetes, que son similares a las políticas de seguridad de pods Kubernetes, ahora en desuso.
5.2.4 Red Hat OpenShift on IBM Cloud Opcionalmente, se pueden configurar restricciones de contexto de seguridad OpenShift y la admisión de seguridad de pods Kubernetes, que son similares a las políticas de seguridad de pods Kubernetes, ahora en desuso.
5.2.5 Red Hat OpenShift on IBM Cloud Opcionalmente, se pueden configurar restricciones de contexto de seguridad OpenShift y la admisión de seguridad de pods Kubernetes, que son similares a las políticas de seguridad de pods Kubernetes, ahora en desuso.
5.2.6 Red Hat OpenShift on IBM Cloud Opcionalmente, se pueden configurar restricciones de contexto de seguridad OpenShift y la admisión de seguridad de pods Kubernetes, que son similares a las políticas de seguridad de pods Kubernetes, ahora en desuso.
5.2.7 Red Hat OpenShift on IBM Cloud Opcionalmente, se pueden configurar restricciones de contexto de seguridad OpenShift y la admisión de seguridad de pods Kubernetes, que son similares a las políticas de seguridad de pods Kubernetes, ahora en desuso.
5.2.8 Red Hat OpenShift on IBM Cloud Opcionalmente, se pueden configurar restricciones de contexto de seguridad OpenShift y la admisión de seguridad de pods Kubernetes, que son similares a las políticas de seguridad de pods Kubernetes, ahora en desuso.
5.2.9 Red Hat OpenShift on IBM Cloud Opcionalmente, se pueden configurar restricciones de contexto de seguridad OpenShift y la admisión de seguridad de pods Kubernetes, que son similares a las políticas de seguridad de pods Kubernetes, ahora en desuso.
5.4.1 Red Hat OpenShift on IBM Cloud despliega algunos componentes del sistema que pueden preferir utilizar secretos como archivos frente a secretos como variables de entorno.
5.4.2 Red Hat OpenShift on IBM Cloud Puede activar opcionalmente el servicio Secrets Manager.
5.5.1 Red Hat OpenShift on IBM Cloud opcionalmente puede habilitar la seguridad de imagen.
5.6.2 Red Hat OpenShift on IBM Cloud no añade perfiles seccomp a todos los pods.
5.6.3 Red Hat OpenShift on IBM Cloud despliega algunos componentes del sistema que no establecen un pod o contenedor securityContext.