4.22 CIS Kubernetes test de performance
Le Center for Internet Security ( CIS ) publie le référentiel CIS Kubernetes, qui définit un cadre de mesures spécifiques permettant de configurer Kubernetes de manière plus sécurisée, conformément à des normes adaptées aux différentes réglementations du secteur. Ce document présente les résultats du test de performance version 1.12 CIS Kubernetes pour les clusters exécutant la version Red Hat OpenShift on IBM Cloud 4.22 d'. Pour plus d'informations ou pour vous aider à comprendre le benchmark, consultez la section Utilisation du benchmark.
1 Configuration de la sécurité du plan de contrôle
1.1 Fichiers de configuration du plan de contrôle d' Node
| Section | Recommandation. | Note attribuée? | Niveau | Résultat | Responsibilité |
|---|---|---|---|---|---|
| 1.1.1 | Assurez-vous que les autorisations du fichier de spécification du pod du serveur API sont définies sur ou 600 un niveau plus restrictif. |
Evalué | 1 | Réussite | IBM |
| 1.1.2 | Vérifiez que la propriété du fichier de spécification de pod de serveur d'API est définie sur root:root. |
Evalué | 1 | Réussite | IBM |
| 1.1.3 | Assurez-vous que les autorisations du fichier de spécification du pod du gestionnaire de contrôleurs sont définies sur ou 600 un niveau plus restrictif. |
Evalué | 1 | Réussite | IBM |
| 1.1.4 | Vérifiez que la propriété du fichier de spécification de pod de gestionnaire de contrôleurs est définie sur root:root. |
Evalué | 1 | Réussite | IBM |
| 1.1.5 | Assurez-vous que les autorisations du fichier de spécification du pod du planificateur sont définies sur ou 600 un niveau plus restrictif. |
Evalué | 1 | Réussite | IBM |
| 1.1.6 | Vérifiez que la propriété du fichier de spécification de pod de planificateur est définie sur root:root. |
Evalué | 1 | Réussite | IBM |
| 1.1.7 | Assurez-vous que les autorisations du fichier de spécification du pod etcd sont définies sur ou 600 un niveau plus restrictif. |
Evalué | 1 | Réussite | IBM |
| 1.1.8 | Vérifiez que la propriété du fichier de spécification de pod etcd est définie sur root:root. |
Evalué | 1 | Réussite | IBM |
| 1.1.9 | Assurez-vous que les droits d'accès au fichier Container Network Interface sont définis sur ou 600 un niveau plus restrictif. |
Non évalué | 1 | Réussite | IBM |
| 1.1.10 | Vérifiez que la propriété du fichier d'interface CNI (Container Network Interface) est définie sur root:root. |
Non évalué | 1 | Réussite | IBM |
| 1.1.11 | Vérifiez que les droits sur le répertoire de données etcd sont définis sur 700 ou sont plus restrictifs. |
Evalué | 1 | Réussite | IBM |
| 1.1.12 | Vérifiez que la propriété du répertoire de données etcd est définie sur etcd:etcd. |
Evalué | 1 | Réussite | IBM |
| 1.1.13 | Assurez-vous que les autorisations par défaut du fichier contenant les identifiants d'administration sont définies sur 600. |
Evalué | 1 | Réussite | IBM |
| 1.1.14 | Assurez-vous que la propriété par défaut du fichier des identifiants d'administration est définie sur root:root. |
Evalué | 1 | Réussite | IBM |
| 1.1.15 | Assurez-vous que les droits d'accès aux fichiers scheduler.conf sont définis sur ou 600 un niveau plus restrictif. |
Evalué | 1 | Réussite | IBM |
| 1.1.16 | Vérifiez que la propriété du fichier scheduler.conf est définie sur root:root. |
Evalué | 1 | Réussite | IBM |
| 1.1.17 | Assurez-vous que les droits d'accès aux fichiers controller-manager.conf sont définis sur ou 600 un niveau plus restrictif. |
Evalué | 1 | Réussite | IBM |
| 1.1.18 | Vérifiez que la propriété du fichier controller-manager.conf est définie sur root:root. |
Evalué | 1 | Réussite | IBM |
| 1.1.19 | Vérifiez que la propriété du fichier et du répertoire PKI Kubernetes est définie sur root:root. |
Evalué | 1 | Réussite | IBM |
| 1.1.20 | Vérifiez que les droits sur le fichier de certificat PKI Kubernetes sont définis sur 644 ou sont plus restrictifs. |
Non évalué | 1 | Réussite | IBM |
| 1.1.21 | Vérifiez que les droits sur le fichier de clés PKI Kubernetes sont définis sur 600. |
Non évalué | 1 | Réussite | IBM |
1.2 Serveur API
| Section | Recommandation. | Note attribuée? | Niveau | Résultat | Responsibilité |
|---|---|---|---|---|---|
| 1.2.1 | Vérifiez que l'argument --anonymous-auth est défini sur false. |
Non évalué | 1 | Échec | IBM |
| 1.2.2 | Vérifiez que le paramètre --token-auth-file n'est pas défini. |
Evalué | 1 | Réussite | IBM |
| 1.2.3 | Assurez-vous que le paramètre est DenyServiceExternalIPs défini. |
Non évalué | 1 | Échec | IBM |
| 1.2.4 | Vérifiez que les arguments --kubelet-client-certificate et --kubelet-client-key sont correctement définis. |
Evalué | 1 | Réussite | IBM |
| 1.2.5 | Vérifiez que l'argument --kubelet-certificate-authority est correctement défini. |
Evalué | 1 | Réussite | IBM |
| 1.2.6 | Vérifiez que l'argument --authorization-mode n'est pas défini sur AlwaysAllow. |
Evalué | 1 | Réussite | IBM |
| 1.2.7 | Veillez à ce que l’argument --authorization-mode inclue Node. |
Evalué | 1 | Réussite | IBM |
| 1.2.8 | Veillez à ce que l'argument --authorization-mode inclue le RBAC. |
Evalué | 1 | Réussite | IBM |
| 1.2.9 | Vérifiez que le plug-in de contrôle d'admission EventRateLimit est défini. |
Non évalué | 1 | Échec | IBM |
| 1.2.10 | Vérifiez que le plug-in de contrôle d'admission AlwaysAdmit n'est pas défini. |
Evalué | 1 | Réussite | IBM |
| 1.2.11 | Vérifiez que le plug-in de contrôle d'admission AlwaysPullImages est défini. |
Non évalué | 1 | Échec | IBM |
| 1.2.12 | Vérifiez que le plug-in de contrôle d'admission ServiceAccount est défini. |
Evalué | 2 | Réussite | IBM |
| 1.2.13 | Vérifiez que le plug-in de contrôle d'admission NamespaceLifecycle est défini. |
Evalué | 2 | Réussite | IBM |
| 1.2.14 | Vérifiez que le plug-in de contrôle d'admission NodeRestriction est défini. |
Evalué | 2 | Réussite | IBM |
| 1.2.15 | Vérifiez que l'argument --profiling est défini sur false. |
Evalué | 1 | Réussite | IBM |
| 1.2.16 | Vérifiez que l'argument --audit-log-path est défini. |
Evalué | 1 | Réussite | Partagée |
| 1.2.17 | Vérifiez que l'argument --audit-log-maxage est défini sur 30 ou comme approprié. |
Evalué | 1 | Échec | Partagée |
| 1.2.18 | Vérifiez que l'argument --audit-log-maxbackup est défini sur 10 ou comme approprié. |
Evalué | 1 | Réussite | Partagée |
| 1.2.19 | Vérifiez que l'argument --audit-log-maxsize est défini sur 100 ou comme approprié. |
Evalué | 1 | Réussite | Partagée |
| 1.2.20 | Vérifiez que l'argument --request-timeout est correctement défini. |
Non évalué | 1 | Réussite | IBM |
| 1.2.21 | Vérifiez que l'argument --service-account-lookup est défini sur true. |
Evalué | 1 | Réussite | IBM |
| 1.2.22 | Vérifiez que l'argument --service-account-key-file est correctement défini. |
Evalué | 1 | Réussite | IBM |
| 1.2.23 | Vérifiez que les arguments --etcd-certfile et --etcd-keyfile sont correctement définis. |
Evalué | 1 | Réussite | IBM |
| 1.2.24 | Vérifiez que les arguments --tls-cert-file et --tls-private-key-file sont correctement définis. |
Evalué | 1 | Réussite | IBM |
| 1.2.25 | Vérifiez que l'argument --client-ca-file est correctement défini. |
Evalué | 1 | Réussite | IBM |
| 1.2.26 | Vérifiez que l'argument --etcd-cafile est correctement défini. |
Evalué | 1 | Réussite | IBM |
| 1.2.27 | Vérifiez que l'argument --encryption-provider-config est correctement défini. |
Non évalué | 1 | Échec | Partagée |
| 1.2.28 | Vérifiez que les fournisseurs de chiffrement sont correctement configurés. | Non évalué | 1 | Échec | Partagée |
| 1.2.29 | Vérifiez que le serveur d'API utilise uniquement des chiffrements cryptographiques puissants. | Non évalué | 1 | Réussite | IBM |
| 1.2.30 | Assurez-vous que le paramètre --service-account-extend-token-expiration est défini sur false. |
Evalué | 1 | Échec | IBM |
1.3 Gestionnaire de contrôleurs
| Section | Recommandation. | Note attribuée? | Niveau | Résultat | Responsibilité |
|---|---|---|---|---|---|
| 1.3.1 | Vérifiez que l'argument --terminated-pod-gc-threshold est correctement défini. |
Non évalué | 1 | Réussite | IBM |
| 1.3.2 | Vérifiez que l'argument --profiling est défini sur false. |
Evalué | 1 | Réussite | IBM |
| 1.3.3 | Vérifiez que l'argument --use-service-account-credentials est défini sur true. |
Evalué | 1 | Réussite | IBM |
| 1.3.4 | Vérifiez que l'argument --service-account-private-key-file est correctement défini. |
Evalué | 1 | Réussite | IBM |
| 1.3.5 | Vérifiez que l'argument --root-ca-file est correctement défini. |
Evalué | 1 | Réussite | IBM |
| 1.3.6 | Vérifiez que l'argument RotateKubeletServerCertificate est défini sur true. |
Evalué | 1 | Réussite | IBM |
| 1.3.7 | Vérifiez que l'argument --bind-address est défini sur 127.0.0.1. |
Evalué | 1 | Réussite | IBM |
1.4 Planificateur
| Section | Recommandation. | Note attribuée? | Niveau | Résultat | Responsibilité |
|---|---|---|---|---|---|
| 1.4.1 | Vérifiez que l'argument --profiling est défini sur false. |
Evalué | 1 | Réussite | IBM |
| 1.4.2 | Vérifiez que l'argument --bind-address est défini sur 127.0.0.1. |
Evalué | 1 | Réussite | IBM |
2 Configuration du noeud Etcd
| Recommandation. | Note attribuée? | Niveau | Résultat | Responsibilité | |
|---|---|---|---|---|---|
| 2.1 | Vérifiez que les arguments --cert-file et --key-file sont correctement définis. |
Evalué | 1 | Réussite | IBM |
| 2.2 | Vérifiez que l'argument --client-cert-auth est défini sur true. |
Evalué | 1 | Réussite | IBM |
| 2.3 | Vérifiez que l'argument --auto-tls n'est pas défini sur true. |
Evalué | 1 | Réussite | IBM |
| 2.4 | Vérifiez que les arguments --peer-cert-file et --peer-key-file sont correctement définis. |
Evalué | 1 | Réussite | IBM |
| 2.5 | Vérifiez que l'argument --peer-client-cert-auth est défini sur true. |
Evalué | 1 | Réussite | IBM |
| 2.6 | Vérifiez que l'argument --peer-auto-tls n'est pas défini sur true. |
Evalué | 1 | Réussite | IBM |
| 2.7 | Vérifiez qu'une autorité de certification unique est utilisée pour etcd. | Non évalué | 2 | Réussite | IBM |
3 Configuration du plan de contrôle
3.2 Journalisation
| Section | Recommandation. | Note attribuée? | Niveau | Résultat | Responsibilité |
|---|---|---|---|---|---|
| 3.2.1 | Vérifiez qu'une règle d'audit minimale est créée. | Non évalué | 1 | Échec | Partagée |
| 3.2.2 | Vérifiez que la règle d'audit couvre les principales préoccupations en matière de sécurité. | Non évalué | 2 | Échec | Partagée |
4 nœuds de travail ( RHEL_9_64 )
4.1 Fichiers de configuration de noeud worker
| Section | Recommandation. | Note attribuée? | Niveau | Résultat | Responsibilité |
|---|---|---|---|---|---|
| 4.1.1 | Assurez-vous que les droits d'accès au fichier de service kubelet sont définis sur ou 600 un niveau plus restrictif. |
Evalué | 1 | Réussite | IBM |
| 4.1.2 | Vérifiez que la propriété du fichier de service kubelet est définie sur root:root. |
Evalué | 1 | Réussite | IBM |
| 4.1.3 | Si le fichier kubeconfig proxy existe, assurez-vous que les autorisations sont définies sur ou 600 un niveau plus restrictif. |
Non évalué | 1 | Réussite | IBM |
| 4.1.4 | Si le fichier kubeconfig proxy existe, assurez-vous que le propriétaire est défini sur root:root. |
Non évalué | 1 | Réussite | IBM |
| 4.1.5 | Assurez-vous que les droits d'accès au fichier kubelet.conf -- kubeconfig sont définis sur 600 ou un niveau plus restrictif. |
Evalué | 1 | Réussite | IBM |
| 4.1.6 | Assurez-vous que le propriétaire du fichier kubelet.conf -- kubeconfig est défini sur root:root. |
Evalué | 1 | Réussite | IBM |
| 4.1.7 | Vérifiez que les droits sur le fichier des autorités de certification sont définis sur 644 ou sont plus restrictifs. |
Non évalué | 1 | Réussite | IBM |
| 4.1.8 | Vérifiez que la propriété du fichier des autorités de certification client est définie sur root:root. |
Non évalué | 1 | Réussite | IBM |
| 4.1.9 |
Si le fichier de configuration <CODE_INLINE> config.yaml </CODE_INLINE> de kubelet est utilisé, vérifiez que les autorisations sont définies sur ou |
Evalué | 1 | Réussite | IBM |
| 4.1.10 | Si le fichier de configuration kubelet config.yaml est utilisé, vérifiez que le propriétaire du fichier est bien défini sur root:root. |
Evalué | 1 | Réussite | IBM |
4.2 Kubelet
| Section | Recommandation. | Note attribuée? | Niveau | Résultat | Responsibilité |
|---|---|---|---|---|---|
| 4.2.1 | Vérifiez que l'argument --anonymous-auth est défini sur false. |
Evalué | 1 | Réussite | IBM |
| 4.2.2 | Vérifiez que l'argument --authorization-mode n'est pas défini sur AlwaysAllow. |
Evalué | 1 | Réussite | IBM |
| 4.2.3 | Vérifiez que l'argument --client-ca-file est correctement défini. |
Evalué | 1 | Réussite | IBM |
| 4.2.4 | Vérifiez que, s'il est défini, il est readOnlyPort défini sur 0. |
Non évalué | 1 | Réussite | IBM |
| 4.2.5 | Vérifiez que l'argument --streaming-connection-idle-timeout n'est pas défini sur 0. |
Non évalué | 1 | Réussite | IBM |
| 4.2.6 | Vérifiez que l'argument --make-iptables-util-chains est défini sur true. |
Evalué | 1 | Réussite | IBM |
| 4.2.7 | Vérifiez que l'argument --hostname-override n'est pas défini. |
Non évalué | 1 | Échec | IBM |
| 4.2.8 | Assurez-vous que le paramètre eventRecordQPS est défini à un niveau garantissant une capture correcte des événements. |
Non évalué | 2 | Réussite | IBM |
| 4.2.9 | Vérifiez que les arguments --tls-cert-file et --tls-private-key-file sont correctement définis. |
Non évalué | 1 | Réussite | IBM |
| 4.2.10 | Vérifiez que l'argument --rotate-certificates n'est pas défini sur false. |
Evalué | 1 | Échec | IBM |
| 4.2.11 | Vérifiez que l'argument RotateKubeletServerCertificate est défini sur true. |
Non évalué | 1 | Réussite | IBM |
| 4.2.12 | Vérifiez que le Kubelet utilise uniquement des chiffrements cryptographiques puissants. | Non évalué | 1 | Réussite | IBM |
| 4.2.13 | Veillez à ce qu'une limite soit définie pour le pod PIDs. |
Non évalué | 1 | Réussite | IBM |
| 4.2.14 | Assurez-vous que le paramètre --seccomp-default est défini sur true. |
Non évalué | 1 | Réussite | IBM |
4.3 Kube-proxy
| Section | Recommandation. | Note attribuée? | Niveau | Résultat | Responsibilité |
|---|---|---|---|---|---|
| 4.3.1 | Assurez-vous que le service de métriques kube-proxy est lié à localhost. | Evalué | 1 | Réussite | IBM |
4 Configuration de la sécurité des nœuds de travail (RHCOS)
4.1 Fichiers de configuration de noeud worker
| Section | Recommandation. | Note attribuée? | Niveau | Résultat | Responsibilité |
|---|---|---|---|---|---|
| 4.1.1 | Assurez-vous que les droits d'accès au fichier de service kubelet sont définis sur ou 600 un niveau plus restrictif. |
Evalué | 1 | Réussite | IBM |
| 4.1.2 | Vérifiez que la propriété du fichier de service kubelet est définie sur root:root. |
Evalué | 1 | Réussite | IBM |
| 4.1.3 | Si le fichier kubeconfig proxy existe, assurez-vous que les autorisations sont définies sur ou 600 un niveau plus restrictif. |
Non évalué | 1 | Réussite | IBM |
| 4.1.4 | Si le fichier kubeconfig proxy existe, assurez-vous que le propriétaire est défini sur root:root. |
Non évalué | 1 | Réussite | IBM |
| 4.1.5 | Assurez-vous que les droits d'accès au fichier kubelet.conf -- kubeconfig sont définis sur 600 ou un niveau plus restrictif. |
Evalué | 1 | Réussite | IBM |
| 4.1.6 | Assurez-vous que le propriétaire du fichier kubelet.conf -- kubeconfig est défini sur root:root. |
Evalué | 1 | Réussite | IBM |
| 4.1.7 | Vérifiez que les droits sur le fichier des autorités de certification sont définis sur 644 ou sont plus restrictifs. |
Non évalué | 1 | Réussite | IBM |
| 4.1.8 | Vérifiez que la propriété du fichier des autorités de certification client est définie sur root:root. |
Non évalué | 1 | Réussite | IBM |
| 4.1.9 |
Si le fichier de configuration <CODE_INLINE> config.yaml </CODE_INLINE> de kubelet est utilisé, vérifiez que les autorisations sont définies sur ou |
Evalué | 1 | Réussite | IBM |
| 4.1.10 | Si le fichier de configuration kubelet config.yaml est utilisé, vérifiez que le propriétaire du fichier est bien défini sur root:root. |
Evalué | 1 | Réussite | IBM |
4.2 Kubelet
| Section | Recommandation. | Note attribuée? | Niveau | Résultat | Responsibilité |
|---|---|---|---|---|---|
| 4.2.1 | Vérifiez que l'argument --anonymous-auth est défini sur false. |
Evalué | 1 | Réussite | IBM |
| 4.2.2 | Vérifiez que l'argument --authorization-mode n'est pas défini sur AlwaysAllow. |
Evalué | 1 | Réussite | IBM |
| 4.2.3 | Vérifiez que l'argument --client-ca-file est correctement défini. |
Evalué | 1 | Réussite | IBM |
| 4.2.4 | Vérifiez que, s'il est défini, il est readOnlyPort défini sur 0. |
Non évalué | 1 | Réussite | IBM |
| 4.2.5 | Vérifiez que l'argument --streaming-connection-idle-timeout n'est pas défini sur 0. |
Non évalué | 1 | Réussite | IBM |
| 4.2.6 | Vérifiez que l'argument --make-iptables-util-chains est défini sur true. |
Evalué | 1 | Réussite | IBM |
| 4.2.7 | Vérifiez que l'argument --hostname-override n'est pas défini. |
Non évalué | 1 | Échec | IBM |
| 4.2.8 | Assurez-vous que le paramètre eventRecordQPS est défini à un niveau garantissant une capture correcte des événements. |
Non évalué | 2 | Réussite | IBM |
| 4.2.9 | Vérifiez que les arguments --tls-cert-file et --tls-private-key-file sont correctement définis. |
Non évalué | 1 | Réussite | IBM |
| 4.2.10 | Vérifiez que l'argument --rotate-certificates n'est pas défini sur false. |
Evalué | 1 | Réussite | IBM |
| 4.2.11 | Vérifiez que l'argument RotateKubeletServerCertificate est défini sur true. |
Non évalué | 1 | Réussite | IBM |
| 4.2.12 | Vérifiez que le Kubelet utilise uniquement des chiffrements cryptographiques puissants. | Non évalué | 1 | Réussite | IBM |
| 4.2.13 | Veillez à ce qu'une limite soit définie pour le pod PIDs. |
Non évalué | 1 | Réussite | IBM |
| 4.2.14 | Assurez-vous que le paramètre --seccomp-default est défini sur true. |
Non évalué | 1 | Réussite | IBM |
4.3 Kube-proxy
| Section | Recommandation. | Note attribuée? | Niveau | Résultat | Responsibilité |
|---|---|---|---|---|---|
| 4.3.1 | Assurez-vous que le service de métriques kube-proxy est lié à localhost. | Evalué | 1 | Réussite | IBM |
5 Politiques
5.1 RBAC et comptes de service
| Section | Recommandation. | Note attribuée? | Niveau | Résultat | Responsibilité |
|---|---|---|---|---|---|
| 5.1.1 | Veillez à ce que le rôle cluster-admin ne soit utilisé qu'en cas de nécessité. | Non évalué | 1 | Réussite | Partagée |
| 5.1.2 | Réduisez l'accès aux secrets. | Non évalué | 1 | Échec | Partagée |
| 5.1.3 | Réduisez l'utilisation des caractères génériques dans Roles et ClusterRoles. |
Non évalué | 1 | Échec | Partagée |
| 5.1.4 | Réduisez l'accès à la création de pods. | Non évalué | 1 | Réussite | Partagée |
| 5.1.5 | Vérifiez que les comptes de service par défaut ne sont pas activement utilisés. | Non évalué | 1 | Échec | Partagée |
| 5.1.6 | Vérifiez que les jetons de compte de service ne sont montés qu'en cas de nécessité. | Non évalué | 1 | Échec | Partagée |
| 5.1.7 | Évitez d'utiliser le groupe system:masters. | Non évalué | 1 | Réussite | Partagée |
| 5.1.8 | Limitez l'utilisation des autorisations Bind, Impersonate et Escalate dans le cluster Kubernetes. | Non évalué | 1 | Réussite | Partagée |
| 5.1.9 | Limiter au strict minimum la création de volumes persistants. | Non évalué | 1 | Réussite | Partagée |
| 5.1.10 | Limitez au maximum l'accès à la sous-ressource proxy des nœuds. | Non évalué | 1 | Réussite | Partagée |
| 5.1.11 | Limiter au strict minimum l'accès à la sous-ressource approval des objets certificatesigningrequests. | Non évalué | 1 | Réussite | Partagée |
| 5.1.12 | Limiter au maximum l'accès aux objets de configuration des webhooks. | Non évalué | 1 | Réussite | Partagée |
| 5.1.13 | Limiter au strict minimum la création de jetons pour les comptes de service. | Non évalué | 1 | Réussite | Partagée |
5.2 Normes de sécurité des pods
| Section | Recommandation. | Note attribuée? | Niveau | Résultat | Responsibilité |
|---|---|---|---|---|---|
| 5.2.1 | Assurez-vous que le cluster dispose d'au moins un mécanisme de contrôle des politiques actif. | Non évalué | 1 | Réussite | Partagée |
| 5.2.2 | Réduisez l'admission des conteneurs privilégiés. | Non évalué | 1 | Réussite | Partagée |
| 5.2.3 | Réduisez l'admission des conteneurs souhaitant partager l'espace de noms de l'ID de processus hôte. | Non évalué | 1 | Réussite | Partagée |
| 5.2.4 | Réduisez l'admission des conteneurs souhaitant partager l'espace de noms IPC hôte. | Non évalué | 1 | Réussite | Partagée |
| 5.2.5 | Réduisez l'admission des conteneurs souhaitant partager l'espace de noms du réseau hôte. | Non évalué | 1 | Réussite | Partagée |
| 5.2.6 | Réduisez l'admission des conteneurs avec allowPrivilegeEscalation. |
Non évalué | 1 | Réussite | Partagée |
| 5.2.7 | Réduisez l'admission des conteneurs racine. | Non évalué | 2 | Réussite | Partagée |
| 5.2.8 | Limitez au maximum l'admission de conteneurs dotés de la capacité NET_RAW. | Non évalué | 1 | Réussite | Partagée |
| 5.2.9 | Réduisez l'admission des conteneurs avec fonctionnalités affectées. | Non évalué | 2 | Réussite | Partagée |
| 5.2.10 | Réduire au minimum l’utilisation des HostProcess conteneurs Windows. |
Non évalué | 1 | Réussite | Partagée |
| 5.2.11 | Limiter au maximum les références aux volumes HostPath. |
Non évalué | 1 | Réussite | Partagée |
| 5.2.12 | Limiter au maximum l'utilisation de conteneurs qui utilisent HostPorts. |
Non évalué | 1 | Réussite | Partagée |
5.3 Politiques du réseau et CNI
| Section | Recommandation. | Note attribuée? | Niveau | Résultat | Responsibilité |
|---|---|---|---|---|---|
| 5.3.1 | Vérifiez que le CNI utilisé prend en charge des règles réseau. | Non évalué | 1 | Réussite | IBM |
| 5.3.2 | Vérifiez que des règles réseau ont été définies pour tous les espace de noms. | Non évalué | 2 | Réussite | Partagée |
5.4 Gestion des secrets
| Section | Recommandation. | Note attribuée? | Niveau | Résultat | Responsibilité |
|---|---|---|---|---|---|
| 5.4.1 | Privilégiez l'utilisation de secrets sous forme de fichiers plutôt que de variables d'environnement. | Non évalué | 2 | Échec | Partagée |
| 5.4.2 | Envisagez le stockage de secrets externe. | Non évalué | 2 | Échec | Partagée |
5.5 Contrôle d'admission extensible
| Section | Recommandation. | Note attribuée? | Niveau | Résultat | Responsibilité |
|---|---|---|---|---|---|
| 5.5.1 | Configurez la provenance d'image à l'aide du contrôleur d'admission ImagePolicyWebhook. |
Non évalué | 2 | Échec | Partagée |
5.6 Politiques générales
| Section | Recommandation. | Note attribuée? | Niveau | Résultat | Responsibilité |
|---|---|---|---|---|---|
| 5.6.1 | Créez des limites administratives entre des ressources à l'aide d'espaces de noms. | Non évalué | 1 | Réussite | Partagée |
| 5.6.2 | Assurez-vous que le profil seccomp est défini sur docker/default dans vos définitions de pods. |
Non évalué | 2 | Échec | Partagée |
| 5.6.3 | Appliquez un contexte de sécurité à vos pods et conteneurs. | Non évalué | 2 | Échec | Partagée |
| 5.6.4 | L'espace de noms par défaut ne doit pas être utilisé. | Non évalué | 2 | Réussite | Partagée |
IBM Résolutions et explications
| Section | Remediation and explanation. |
|---|---|
| 1.2.1 | Red Hat OpenShift on IBM Cloud utilise RBAC pour la protection de cluster, mais permet une reconnaissance anonyme, ce qui est considéré comme raisonnable pour le test de performances CIS Kubernetes. |
| 1.2.3 | OpenShift met en œuvre d'autres mesures de contrôle pour limiter l'accès externe au service IPs. |
| 1.2.9 | Red Hat OpenShift on IBM Cloud n'active pas le contrôleur d'admission Limite d'événements car il s'agit d'une fonction alpha de Kubernetes. |
| 1.2.11 | Red Hat OpenShift on IBM Cloud n'active pas le contrôleur d'admission AlwaysPullImages,
car celui-ci remplace celui du conteneur et _imagePullPolicy_ peut avoir un impact sur les performances. |
| 1.2.17 | Red Hat OpenShift on IBM Cloud peut éventuellement activer l'audit du serveur API Kubernetes. |
| 1.2.27 | Red Hat OpenShift on IBM Cloud peut éventuellement activer un fournisseur KMS (Kubernetes Key Management Service). |
| 1.2.28 | Red Hat OpenShift on IBM Cloud peut éventuellement activer un fournisseur KMS (Kubernetes Key Management Service). |
| 1.2.30 | OpenShift ne prend pas en charge la désactivation de --service-account-extend-token-expiration. |
| 3.2.1 | Red Hat OpenShift on IBM Cloud peut éventuellement activer l'audit du serveur API Kubernetes. |
| 3.2.2 | Red Hat OpenShift on IBM Cloud peut éventuellement activer l'audit du serveur API Kubernetes. |
| 4.2.7 | Red Hat OpenShift on IBM Cloud garantit que le nom d'hôte correspond au nom émis par l'infrastructure. |
| 4.2.10 | Red Hat OpenShift on IBM Cloud renouvelle les certificats à chaque rechargement ou mise à jour des nœuds de travail. |
| 5.1.2 | Red Hat OpenShift on IBM Cloud déploie certains composants système susceptibles de restreindre davantage l'accès au secret de Kubernetes. |
| 5.1.3 | Red Hat OpenShift on IBM Cloud déploie certains composants système qui pourraient restreindre davantage l'accès aux ressources de Kubernetes. |
| 5.1.5 | Red Hat OpenShift on IBM Cloud ne défini pas AutomountServiceAccountToken: false pour chaque compte de service par défaut. |
| 5.1.6 | Red Hat OpenShift on IBM Cloud déploie certains composants système qui peuvent définir AutomountServiceAccountToken: false. |
| 5.2.2 | Red Hat OpenShift on IBM Cloud Il est possible, de manière facultative, de configurer les contraintes de contexte de sécurité OpenShift et les règles d'admission de sécurité des pods Kubernetes, qui sont similaires aux politiques de sécurité des pods Kubernetes désormais obsolètes. |
| 5.2.3 | Red Hat OpenShift on IBM Cloud Il est possible, de manière facultative, de configurer les contraintes de contexte de sécurité OpenShift et les règles d'admission de sécurité des pods Kubernetes, qui sont similaires aux politiques de sécurité des pods Kubernetes désormais obsolètes. |
| 5.2.4 | Red Hat OpenShift on IBM Cloud Il est possible, de manière facultative, de configurer les contraintes de contexte de sécurité OpenShift et les règles d'admission de sécurité des pods Kubernetes, qui sont similaires aux politiques de sécurité des pods Kubernetes désormais obsolètes. |
| 5.2.5 | Red Hat OpenShift on IBM Cloud Il est possible, de manière facultative, de configurer les contraintes de contexte de sécurité OpenShift et les règles d'admission de sécurité des pods Kubernetes, qui sont similaires aux politiques de sécurité des pods Kubernetes désormais obsolètes. |
| 5.2.6 | Red Hat OpenShift on IBM Cloud Il est possible, de manière facultative, de configurer les contraintes de contexte de sécurité OpenShift et les règles d'admission de sécurité des pods Kubernetes, qui sont similaires aux politiques de sécurité des pods Kubernetes désormais obsolètes. |
| 5.2.7 | Red Hat OpenShift on IBM Cloud Il est possible, de manière facultative, de configurer les contraintes de contexte de sécurité OpenShift et les règles d'admission de sécurité des pods Kubernetes, qui sont similaires aux politiques de sécurité des pods Kubernetes désormais obsolètes. |
| 5.2.8 | Red Hat OpenShift on IBM Cloud Il est possible, de manière facultative, de configurer les contraintes de contexte de sécurité OpenShift et les règles d'admission de sécurité des pods Kubernetes, qui sont similaires aux politiques de sécurité des pods Kubernetes désormais obsolètes. |
| 5.2.9 | Red Hat OpenShift on IBM Cloud Il est possible, de manière facultative, de configurer les contraintes de contexte de sécurité OpenShift et les règles d'admission de sécurité des pods Kubernetes, qui sont similaires aux politiques de sécurité des pods Kubernetes désormais obsolètes. |
| 5.4.1 | Red Hat OpenShift on IBM Cloud déploie certains composants système qui peuvent préférer utiliser des valeurs confidentielles en tant que fichiers sur des valeurs confidentielles en tant que variables d'environnement. |
| 5.4.2 | Red Hat OpenShift on IBM Cloud peut, s'il le souhaite, activer le service Secrets Manager. |
| 5.5.1 | Red Hat OpenShift on IBM Cloud peut éventuellement activer l'application de la sécurité des images. |
| 5.6.2 | Red Hat OpenShift on IBM Cloud n'annote pas tous les pods avec des profils seccomp. |
| 5.6.3 | Red Hat OpenShift on IBM Cloud déploie certains composants système qui n'établissent pas de pod ou conteneur Contexte de sécurité. |