4.17 conformité opérateur benchmark

Examinez les résultats du benchmark de l'opérateur de conformité pour Red Hat OpenShift on IBM Cloud version 4.17

1 Composants du plan de contrôle

1.1 Fichiers de configuration du noeud principal

La configuration du nœud maître n'est pas stockée sous la forme d'un ensemble de fichiers; par conséquent, les règles de la section 1.1 sont hors du champ du contrôle automatisé effectué par l'opérateur de conformité.

1.2 Serveur API

Benchmarks pour le serveur api.
Section Recommandation Manuelle/Automatisée Niveau Résultat
1.2.1 Ensure que les demandes anonymes sont autorisées. Manual 1 Pass
1.2.2 Ensure que l'argument --basic-auth-file n'est pas défini. Automated 1 Pass
1.2.3 Ensure que le paramètre --token-auth-file n'est pas défini. Automated 1 Pass
1.2.4 Use https pour les connexions kubelet. Automated 1 Pass
1.2.5 Ensure que le kubelet utilise des certificats pour s'authentifier. Automated 1 Not vérifié
1.2.6 Verify que l'autorité de certification du kubelet est paramétrée comme il se doit. Automated 1 Pass
Le système de gestion de l'information de la Commission européenne est le suivant : 1.2.7 Ensure que l'argument --authorization-mode n'est pas fixé à AlwaysAllow. Automated 1 Pass
1.2.8 Verify que l'autorisateur Node est activé. Automated 1 Pass
1.2.9 Verify que la fonction RBAC est activée. Automated 1 Pass
1.2.10 Ensure que la porte de fonction APIPriorityAndFairness est activée. Manual 1 Pass
1.2.11 Ensure que le plug-in de contrôle d'admission AlwaysAdmit n'est pas activé. Automated 1 Pass
1.2.12 Ensure que le plug-in de contrôle d'admission AlwaysPullImages n'est pas activé. Manual 1 Pass
1.2.13 Ensure que le plug-in de contrôle d'admission SecurityContextDeny n'est pas activé. Manual 1 Pass
1.2.14 Ensure que le plug-in de contrôle d'admission ServiceAccount est activé. Automated 1 Pass
1.2.15 Ensure que le plug-in de contrôle d'admission NamespaceLifecycle est activé. Automated 1 Pass
1.2.16 Ensure que le plug-in de contrôle d'admission SecurityContextConstraint est activé. Automated 1 Pass
1.2.17 Ensure que le plug-in de contrôle d'admission NodeRestriction est activé. Automated 1 Pass
1.2.18 Ensure que l'argument --insecure-bind-address n'est pas défini. Automated 1 Pass
Le système de gestion de l'information a été mis en place à l'adresse suivante : 1.2.19 Ensure que l'argument --insecure-port est fixé à 0. Automated 1 Not vérifié
1.2.20 Ensure que l'argument --secure-port n'est pas fixé à 0. Automated 1 Pass
1.2.21 Ensure que le point de terminaison healthz est protégé par RBAC. Automated 1 Pass
1.2.22 Ensure que l'argument --audit-log-path est défini. Automated 1 Pass
1.2.23 Ensure que les journaux d'audit sont transférés hors du cluster pour conservation. Automatisé 1 Non coché
1.2.24 Ensure que le maximumRetainedFiles l'argument est défini sur 10 ou selon le cas. Automatisé 1 Non vérifié
1.2.25 Ensure que le maximumFileSizeMegabytes l'argument est défini sur 100 ou selon le cas. Automatisé 1 Non vérifié
1.2.26 Ensure que l'argument --request-timeout est défini comme il se doit. Automated 1 Pass
1.2.27 Ensure que l'argument --service-account-lookup est défini comme vrai. Automated 1 Pass
1.2.28 Ensure que l'argument --service-account-key-file est défini comme il se doit. Automated 1 Pass
1.2.29 Ensure que les arguments --etcd-certfile et --etcd-keyfile sont définis comme il se doit. Automated 1 Pass
1.2.30 Ensure que les arguments --tls-cert-file et --tls-private-key-file sont définis comme il se doit. Automated 1 Pass
1.2.31 Ensure que l'argument --client-ca-file est défini comme il se doit. Automated 1 Pass
1.2.32 Ensure que l'argument --etcd-cafile est défini comme il se doit. Automated 1 Pass
1.2.33 Ensure que l'argument --encryption-provider-config est défini comme il convient. Manuel 1 Non vérifié
1.2.34 Ensure que les fournisseurs de chiffrement sont correctement configurés. Manuel 1 Non coché
1.2.35 Ensure que le serveur API n'utilise que des codes cryptographiques forts. Manual 1 Pass

1.3 Gestionnaire de contrôleurs

Critères de référence pour le gestionnaire de contrôleur.
Section Recommandation Manuelle/Automatisée Niveau Résultat
Le système de gestion des déchets (garbage collection) est configuré de manière appropriée sur 1.3.1 Ensure. Manual 1 Not a été vérifié
1.3.2 Ensure que les points d'extrémité du gestionnaire de contrôleur healthz sont protégés par RBAC. Automated 1 Pass
1.3.3 Ensure que l'argument --use-service-account-credentials est défini comme vrai. Automated 1 Pass
1.3.4 Ensure que l'argument --service-account-private-key-file est défini comme il se doit. Automated 1 Pass
1.3.5 Ensure que l'argument --root-ca-file est défini comme il se doit. Automated 1 Pass
1.3.6 Ensure que l'argument RotateKubeletServerCertificate est défini comme vrai. Automated 2 Pass
1.3.7 Ensure que l'argument --bind-address est fixé à 127.0.0.1. Automated 1 Pass

1.4 Planificateur

Benchmarks pour l'ordonnanceur.
Section Recommandation Manuelle/Automatisée Niveau Résultat
1.4.1 Ensure que les points de terminaison healthz du planificateur sont protégés par RBAC. Automated 1 Pass
1.4.2 Verify que le service API du planificateur est protégé par l'authentification et l'autorisation. Automated 1 Pass

2 Etcd

Repères pour etcd.
Section Recommandation Manuelle/Automatisée Niveau Résultat
2.1 Ensure que les arguments --cert-file et --key-file sont définis comme il se doit. Automated 1 Pass
2.2 Ensure que l'argument --client-cert-auth est défini comme vrai. Automated 1 Pass
2.3 Ensure que l'argument --auto-tls n'est pas défini comme vrai. Automated 1 Pass
2.4 Ensure que les arguments --peer-cert-file et --peer-key-file sont définis comme il se doit. Automated 1 Pass
2.5 Ensure que l'argument --peer-client-cert-auth est défini comme vrai. Automated 1 Pass
2.6 Ensure que l'argument --peer-auto-tls n'est pas défini comme vrai. Automated 1 Pass
2.7 Ensure qu'une autorité de certification unique est utilisée pour etcd. Manuel 2 Non vérifié

3 Configuration du plan de contrôle

3.1 Authentification et autorisation

Critères de référence pour l'authentification et l'autorisation.
Section Recommandation Manuelle/Automatisée Niveau Résultat
3.1.1 Client L'authentification par certificat ne doit pas être utilisée pour les utilisateurs. Manual 2 Pass

3.2 Journalisation

Critères de référence pour l'exploitation forestière.
Section Recommandation Manuelle/Automatisée Niveau Résultat
3.2.1 Ensure qu'une politique d'audit minimale est créée. Automated 1 Pass
3.2.2 Ensure que la politique d'audit couvre les principales préoccupations en matière de sécurité. Manual 2 Pass

4 nœuds de travail

Suivez les instructions de la section Utilisation de l'opérateur de conformité pour effectuer un contrôle automatisé de la configuration des nœuds de travail.

5 Politiques

5.1 RBAC et comptes de service

Critères de référence pour le rbac et les comptes de service.
Section Recommandation Manuelle/Automatisée Niveau Résultat
5.1.1 Ensure que le rôle d'administrateur de cluster n'est utilisé qu'en cas de besoin. Manual 1 Pass
5.1.2 Minimize accès aux secrets. Manual 1 Not vérifié
5.1.3 Minimize utilisation de caractères génériques dans Roles et ClusterRoles. Manual 1 Not vérifié
5.1.4 Minimize a accès à la création de pods. Manual 1 Not a été vérifié
Les comptes de service par défaut ne sont pas activement utilisés. 5.1.5 Ensure. Automated 1 Not vérifié
5.1.6 Ensure que les jetons de compte de service ne sont montés qu'en cas de nécessité. Manual 1 Not checked

5.2 Politiques sur la sécurité des nacelles

Critères de référence pour les politiques de sécurité des pods.
Section Recommandation Manuelle/Automatisée Niveau Résultat
5.2.1 Minimize l'admission de conteneurs privilégiés. Manual 1 Not vérifié
5.2.2 Minimize l'admission des conteneurs souhaitant partager l'espace de noms de l'ID du processus hôte. Automated 1 Not vérifié
5.2.3 Minimize l'admission des conteneurs souhaitant partager l'espace de noms IPC de l'hôte. Automated 1 Not vérifié
5.2.4 Minimize l'admission des conteneurs souhaitant partager l'espace de noms du réseau hôte. Automated 1 Not vérifié
5.2.5 Minimize l'admission des conteneurs avec allowPrivilegeEscalation. Automated 1 Not vérifié
5.2.6 Minimize l'admission des conteneurs racine. Manual 2 Not vérifié
5.2.7 Minimize l'admission des conteneurs dotés de la capacité NET_RAW. Manual 1 Not checked
5.2.8 Minimize l'admission de conteneurs dotés de capacités supplémentaires. Manuel 1 Non coché
5.2.9 Minimize l'admission des conteneurs auxquels des capacités ont été attribuées. Manual 2 Not vérifié

5.3 Politiques du réseau et CNI

Critères de référence pour les politiques de réseau et les ICN.
Section Recommandation Manuelle/Automatisée Niveau Résultat
5.3.1 Ensure que la CNI utilisée prend en charge les stratégies de réseau. Manual 1 Pass
5.3.2 Ensure que tous les espaces de nommage ont des politiques de réseau définies. La politique de l'espace de nommage doit être définie par l'utilisateur

5.4 Gestion des secrets

Repères pour la gestion des secrets.
Section Recommandation Manuelle/Automatisée Niveau Résultat
5.4.1 Prefer utilisant les secrets comme fichiers plutôt que les secrets comme variables d'environnement. Manual 1 Not vérifié
5.4.2 Consider stockage secret externe. Manual 2 Not vérifié

5.5 Contrôle d'admission extensible

Benchmarks pour le contrôle d'admission extensible.
Section Recommandation Manuelle/Automatisée Niveau Résultat
5.5.1 Configure Image Provenance à l'aide des paramètres de configuration du contrôleur d'image. Manual 2 Not checked

5.5.7 Politiques générales

Critères de référence pour les politiques générales.
Section Recommandation Manuelle/Automatisée Niveau Résultat
5.7.1 Create frontières administratives entre les ressources à l'aide d'espaces de noms. Manual 1 Not vérifié
5.7.2 Ensure Le profil seccomp est défini sur docker/default dans vos définitions de pods. Manual 2
Le contexte de sécurité de vos pods et conteneurs 5.7.3 Apply. Manual 2 Not a été vérifié par le service de sécurité de l'entreprise
L'espace de noms par défaut 5.7.4 The ne doit pas être utilisé. Automated 2 Not vérifié

IBM Résolutions et explications

Examiner les informations provenant de IBM sur les résultats de CIS Benchmark.

Détails pour IBM remédiations et explications.
Section Recommandation/explication
1.2.23 Red Hat OpenShift sur IBM Cloud peut optionnellement activer l'audit du serveur Kubernetes API.
1.2.24 Red Hat OpenShift sur IBM Cloud donne la valeur 1 à l'argument maximumRetainedFiles.
1.2.25 Red Hat OpenShift sur IBM Cloud fixe l'argument maximumFileSizeMegabytes à 10.
1.2.33 Red Hat OpenShift sur IBM Cloud peut optionnellement activer un fournisseur de service de gestion de clés (KMS) Kubernetes.
1.2.34 Red Hat OpenShift sur IBM Cloud peut optionnellement activer un fournisseur de service de gestion de clés (KMS) Kubernetes.
2.7 Red Hat OpenShift sur IBM Le nuage configure une autorité de certification unique pour etcd.
5.2.8 Red Hat OpenShift sur IBM Le nuage installe des installations personnalisées SCCs.
5.3.2 Red Hat OpenShift sur IBM Cloud dispose d'un ensemble de politiques de réseau Calico définies par défaut et des politiques de réseau supplémentaires peuvent être ajoutées en option.