4.17 conformité opérateur benchmark
Examinez les résultats du benchmark de l'opérateur de conformité pour Red Hat OpenShift on IBM Cloud version 4.17
1 Composants du plan de contrôle
1.1 Fichiers de configuration du noeud principal
La configuration du nœud maître n'est pas stockée sous la forme d'un ensemble de fichiers; par conséquent, les règles de la section 1.1 sont hors du champ du contrôle automatisé effectué par l'opérateur de conformité.
1.2 Serveur API
| Section | Recommandation | Manuelle/Automatisée | Niveau | Résultat |
|---|---|---|---|---|
| 1.2.1 | Ensure que les demandes anonymes sont autorisées. | Manual | 1 | Pass |
| 1.2.2 | Ensure que l'argument --basic-auth-file n'est pas défini. |
Automated | 1 | Pass |
| 1.2.3 | Ensure que le paramètre --token-auth-file n'est pas défini. |
Automated | 1 | Pass |
| 1.2.4 | Use https pour les connexions kubelet. | Automated | 1 | Pass |
| 1.2.5 | Ensure que le kubelet utilise des certificats pour s'authentifier. | Automated | 1 | Not vérifié |
| 1.2.6 | Verify que l'autorité de certification du kubelet est paramétrée comme il se doit. | Automated | 1 | Pass |
| Le système de gestion de l'information de la Commission européenne est le suivant : 1.2.7 | Ensure que l'argument --authorization-mode n'est pas fixé à AlwaysAllow. |
Automated | 1 | Pass |
| 1.2.8 | Verify que l'autorisateur Node est activé. | Automated | 1 | Pass |
| 1.2.9 | Verify que la fonction RBAC est activée. | Automated | 1 | Pass |
| 1.2.10 | Ensure que la porte de fonction APIPriorityAndFairness est activée. |
Manual | 1 | Pass |
| 1.2.11 | Ensure que le plug-in de contrôle d'admission AlwaysAdmit n'est pas activé. |
Automated | 1 | Pass |
| 1.2.12 | Ensure que le plug-in de contrôle d'admission AlwaysPullImages n'est pas activé. |
Manual | 1 | Pass |
| 1.2.13 | Ensure que le plug-in de contrôle d'admission SecurityContextDeny n'est pas activé. |
Manual | 1 | Pass |
| 1.2.14 | Ensure que le plug-in de contrôle d'admission ServiceAccount est activé. |
Automated | 1 | Pass |
| 1.2.15 | Ensure que le plug-in de contrôle d'admission NamespaceLifecycle est activé. |
Automated | 1 | Pass |
| 1.2.16 | Ensure que le plug-in de contrôle d'admission SecurityContextConstraint est activé. |
Automated | 1 | Pass |
| 1.2.17 | Ensure que le plug-in de contrôle d'admission NodeRestriction est activé. |
Automated | 1 | Pass |
| 1.2.18 | Ensure que l'argument --insecure-bind-address n'est pas défini. |
Automated | 1 | Pass |
| Le système de gestion de l'information a été mis en place à l'adresse suivante : 1.2.19 | Ensure que l'argument --insecure-port est fixé à 0. |
Automated | 1 | Not vérifié |
| 1.2.20 | Ensure que l'argument --secure-port n'est pas fixé à 0. |
Automated | 1 | Pass |
| 1.2.21 | Ensure que le point de terminaison healthz est protégé par RBAC. |
Automated | 1 | Pass |
| 1.2.22 | Ensure que l'argument --audit-log-path est défini. |
Automated | 1 | Pass |
| 1.2.23 | Ensure que les journaux d'audit sont transférés hors du cluster pour conservation. | Automatisé | 1 | Non coché |
| 1.2.24 | Ensure que le maximumRetainedFiles l'argument est défini sur 10 ou selon le cas. |
Automatisé | 1 | Non vérifié |
| 1.2.25 | Ensure que le maximumFileSizeMegabytes l'argument est défini sur 100 ou selon le cas. |
Automatisé | 1 | Non vérifié |
| 1.2.26 | Ensure que l'argument --request-timeout est défini comme il se doit. |
Automated | 1 | Pass |
| 1.2.27 | Ensure que l'argument --service-account-lookup est défini comme vrai. |
Automated | 1 | Pass |
| 1.2.28 | Ensure que l'argument --service-account-key-file est défini comme il se doit. |
Automated | 1 | Pass |
| 1.2.29 | Ensure que les arguments --etcd-certfile et --etcd-keyfile sont définis comme il se doit. |
Automated | 1 | Pass |
| 1.2.30 | Ensure que les arguments --tls-cert-file et --tls-private-key-file sont définis comme il se doit. |
Automated | 1 | Pass |
| 1.2.31 | Ensure que l'argument --client-ca-file est défini comme il se doit. |
Automated | 1 | Pass |
| 1.2.32 | Ensure que l'argument --etcd-cafile est défini comme il se doit. |
Automated | 1 | Pass |
| 1.2.33 | Ensure que l'argument --encryption-provider-config est défini comme il convient. |
Manuel | 1 | Non vérifié |
| 1.2.34 | Ensure que les fournisseurs de chiffrement sont correctement configurés. | Manuel | 1 | Non coché |
| 1.2.35 | Ensure que le serveur API n'utilise que des codes cryptographiques forts. | Manual | 1 | Pass |
1.3 Gestionnaire de contrôleurs
| Section | Recommandation | Manuelle/Automatisée | Niveau | Résultat |
|---|---|---|---|---|
| Le système de gestion des déchets (garbage collection) est configuré de manière appropriée sur 1.3.1 | Ensure. | Manual | 1 | Not a été vérifié |
| 1.3.2 | Ensure que les points d'extrémité du gestionnaire de contrôleur healthz sont protégés par RBAC. |
Automated | 1 | Pass |
| 1.3.3 | Ensure que l'argument --use-service-account-credentials est défini comme vrai. |
Automated | 1 | Pass |
| 1.3.4 | Ensure que l'argument --service-account-private-key-file est défini comme il se doit. |
Automated | 1 | Pass |
| 1.3.5 | Ensure que l'argument --root-ca-file est défini comme il se doit. |
Automated | 1 | Pass |
| 1.3.6 | Ensure que l'argument RotateKubeletServerCertificate est défini comme vrai. |
Automated | 2 | Pass |
| 1.3.7 | Ensure que l'argument --bind-address est fixé à 127.0.0.1. |
Automated | 1 | Pass |
1.4 Planificateur
| Section | Recommandation | Manuelle/Automatisée | Niveau | Résultat |
|---|---|---|---|---|
| 1.4.1 | Ensure que les points de terminaison healthz du planificateur sont protégés par RBAC. |
Automated | 1 | Pass |
| 1.4.2 | Verify que le service API du planificateur est protégé par l'authentification et l'autorisation. | Automated | 1 | Pass |
2 Etcd
| Section | Recommandation | Manuelle/Automatisée | Niveau | Résultat |
|---|---|---|---|---|
| 2.1 | Ensure que les arguments --cert-file et --key-file sont définis comme il se doit. |
Automated | 1 | Pass |
| 2.2 | Ensure que l'argument --client-cert-auth est défini comme vrai. |
Automated | 1 | Pass |
| 2.3 | Ensure que l'argument --auto-tls n'est pas défini comme vrai. |
Automated | 1 | Pass |
| 2.4 | Ensure que les arguments --peer-cert-file et --peer-key-file sont définis comme il se doit. |
Automated | 1 | Pass |
| 2.5 | Ensure que l'argument --peer-client-cert-auth est défini comme vrai. |
Automated | 1 | Pass |
| 2.6 | Ensure que l'argument --peer-auto-tls n'est pas défini comme vrai. |
Automated | 1 | Pass |
| 2.7 | Ensure qu'une autorité de certification unique est utilisée pour etcd. | Manuel | 2 | Non vérifié |
3 Configuration du plan de contrôle
3.2 Journalisation
| Section | Recommandation | Manuelle/Automatisée | Niveau | Résultat |
|---|---|---|---|---|
| 3.2.1 | Ensure qu'une politique d'audit minimale est créée. | Automated | 1 | Pass |
| 3.2.2 | Ensure que la politique d'audit couvre les principales préoccupations en matière de sécurité. | Manual | 2 | Pass |
4 nœuds de travail
Suivez les instructions de la section Utilisation de l'opérateur de conformité pour effectuer un contrôle automatisé de la configuration des nœuds de travail.
5 Politiques
5.1 RBAC et comptes de service
| Section | Recommandation | Manuelle/Automatisée | Niveau | Résultat |
|---|---|---|---|---|
| 5.1.1 | Ensure que le rôle d'administrateur de cluster n'est utilisé qu'en cas de besoin. | Manual | 1 | Pass |
| 5.1.2 | Minimize accès aux secrets. | Manual | 1 | Not vérifié |
| 5.1.3 | Minimize utilisation de caractères génériques dans Roles et ClusterRoles. |
Manual | 1 | Not vérifié |
| 5.1.4 | Minimize a accès à la création de pods. | Manual | 1 | Not a été vérifié |
| Les comptes de service par défaut ne sont pas activement utilisés. 5.1.5 | Ensure. | Automated | 1 | Not vérifié |
| 5.1.6 | Ensure que les jetons de compte de service ne sont montés qu'en cas de nécessité. | Manual | 1 | Not checked |
5.2 Politiques sur la sécurité des nacelles
| Section | Recommandation | Manuelle/Automatisée | Niveau | Résultat |
|---|---|---|---|---|
| 5.2.1 | Minimize l'admission de conteneurs privilégiés. | Manual | 1 | Not vérifié |
| 5.2.2 | Minimize l'admission des conteneurs souhaitant partager l'espace de noms de l'ID du processus hôte. | Automated | 1 | Not vérifié |
| 5.2.3 | Minimize l'admission des conteneurs souhaitant partager l'espace de noms IPC de l'hôte. | Automated | 1 | Not vérifié |
| 5.2.4 | Minimize l'admission des conteneurs souhaitant partager l'espace de noms du réseau hôte. | Automated | 1 | Not vérifié |
| 5.2.5 | Minimize l'admission des conteneurs avec allowPrivilegeEscalation. |
Automated | 1 | Not vérifié |
| 5.2.6 | Minimize l'admission des conteneurs racine. | Manual | 2 | Not vérifié |
| 5.2.7 | Minimize l'admission des conteneurs dotés de la capacité NET_RAW. | Manual | 1 | Not checked |
| 5.2.8 | Minimize l'admission de conteneurs dotés de capacités supplémentaires. | Manuel | 1 | Non coché |
| 5.2.9 | Minimize l'admission des conteneurs auxquels des capacités ont été attribuées. | Manual | 2 | Not vérifié |
5.3 Politiques du réseau et CNI
| Section | Recommandation | Manuelle/Automatisée | Niveau | Résultat |
|---|---|---|---|---|
| 5.3.1 | Ensure que la CNI utilisée prend en charge les stratégies de réseau. | Manual | 1 | Pass |
| 5.3.2 | Ensure que tous les espaces de nommage ont des politiques de réseau définies. | La politique de l'espace de nommage doit être définie par l'utilisateur |
5.4 Gestion des secrets
| Section | Recommandation | Manuelle/Automatisée | Niveau | Résultat |
|---|---|---|---|---|
| 5.4.1 | Prefer utilisant les secrets comme fichiers plutôt que les secrets comme variables d'environnement. | Manual | 1 | Not vérifié |
| 5.4.2 | Consider stockage secret externe. | Manual | 2 | Not vérifié |
5.5 Contrôle d'admission extensible
| Section | Recommandation | Manuelle/Automatisée | Niveau | Résultat |
|---|---|---|---|---|
| 5.5.1 | Configure Image Provenance à l'aide des paramètres de configuration du contrôleur d'image. | Manual | 2 | Not checked |
5.5.7 Politiques générales
| Section | Recommandation | Manuelle/Automatisée | Niveau | Résultat |
|---|---|---|---|---|
| 5.7.1 | Create frontières administratives entre les ressources à l'aide d'espaces de noms. | Manual | 1 | Not vérifié |
| 5.7.2 | Ensure | Le profil seccomp est défini sur docker/default dans vos définitions de pods. |
Manual | 2 |
| Le contexte de sécurité de vos pods et conteneurs 5.7.3 | Apply. | Manual | 2 | Not a été vérifié par le service de sécurité de l'entreprise |
| L'espace de noms par défaut 5.7.4 | The ne doit pas être utilisé. | Automated | 2 | Not vérifié |
IBM Résolutions et explications
Examiner les informations provenant de IBM sur les résultats de CIS Benchmark.
| Section | Recommandation/explication |
|---|---|
| 1.2.23 | Red Hat OpenShift sur IBM Cloud peut optionnellement activer l'audit du serveur Kubernetes API. |
| 1.2.24 | Red Hat OpenShift sur IBM Cloud donne la valeur 1 à l'argument maximumRetainedFiles. |
| 1.2.25 | Red Hat OpenShift sur IBM Cloud fixe l'argument maximumFileSizeMegabytes à 10. |
| 1.2.33 | Red Hat OpenShift sur IBM Cloud peut optionnellement activer un fournisseur de service de gestion de clés (KMS) Kubernetes. |
| 1.2.34 | Red Hat OpenShift sur IBM Cloud peut optionnellement activer un fournisseur de service de gestion de clés (KMS) Kubernetes. |
| 2.7 | Red Hat OpenShift sur IBM Le nuage configure une autorité de certification unique pour etcd. |
| 5.2.8 | Red Hat OpenShift sur IBM Le nuage installe des installations personnalisées SCCs. |
| 5.3.2 | Red Hat OpenShift sur IBM Cloud dispose d'un ensemble de politiques de réseau Calico définies par défaut et des politiques de réseau supplémentaires peuvent être ajoutées en option. |