Confronto tra i benchmark CIS Kubernetes e Compliance Operator

Le tabelle seguenti illustrano le differenze tra il benchmark CIS Kubernetes e il benchmark Compliance Operator.

Differenze principali

Maggiore differenza tra il benchmark CIS Kubernetes e il benchmark operatore di conformità Red Hat OpenShift
Sezione CIS Kubernetes parametro di riferimento Benchmark operatore di conformità Descrizione
1.2.1 Verificare che l'opzione --anonymous-auth sia impostata su false. Verificare che le richieste anonime siano autorizzate. Approcci diversi per raggiungere lo stesso fine.
1.2.10 Verificare che il plug-in di controllo ammissione EventRateLimit sia impostato. Assicurarsi che il gate della funzione APIPriorityAndFairness sia abilitato. Approcci diversi per raggiungere lo stesso fine.
1.2.12 Verificare che il plug-in di controllo ammissione AlwaysPullImages sia impostato. Assicurarsi che il plug-in di controllo di ammissione AlwaysPullImages non sia impostato AlwaysPullImages causa un errore su Red Hat OpenShift.
1.2.13 Assicurarsi che il plug-in di controllo dell'ammissione 'SecurityContextDeny sia impostato se non si usa PodSecurityPolicy. Assicurarsi che il plug-in di controllo di ammissione SecurityContextDeny non sia impostato Il controller di ammissione SecurityContextDeny non può essere abilitato perché è in conflitto con il controller di ammissione SecurityContextConstraint.
1.2.16 Verificare che il plug-in di controllo ammissione PodSecurityPolicy sia impostato. Verificare che il plug-in di controllo ammissione SecurityContextConstraint sia impostato. SecurityContextConstraint è univoco per Red Hat OpenShift
1.2.21 Verificare che l'opzione --profiling sia impostata su false. Assicurarsi che l'endpoint healthz sia protetto da RBAC. La creazione di profili è abilitata per impostazione predefinita in Red Hat OpenShift, ma i dati di creazione profili vengono inviati tramite la porta healthz e la porta deve essere protetta da RBAC.
1.2.23 Assicurarsi che l'opzione di --audit-log-maxage sia impostata su 30 o come appropriato. Verificare che i log di verifica siano inoltrati dal cluster per la conservazione. Red Hat OpenShift ha un operatore per la registrazione invece di conservare i log nel cluster.
1.2.24 Assicurarsi che l'opzione di --audit-log-maxbackup sia impostata su 10 o come appropriato. Assicurarsi che l'opzione di maximumRetainedFiles sia impostata su 10 o come appropriato. Nomi parametro differenti.
1.2.25 Assicurarsi che l'opzione di --audit-log-maxsize sia impostata su 100 o come appropriato. Assicurarsi che l'opzione di maximumFileSizeMegabytes sia impostata su 100 o come appropriato. Nomi parametro differenti.
1.3.1 Verificare che l'opzione --terminated-pod-gc-threshold sia impostata come appropriato. Verificare che la raccolta dati inutilizzati sia configurata come appropriato. Nomi parametro differenti.
1.3.2 Verificare che l'opzione --profiling sia impostata su false. Assicurarsi che gli endpoint healthz del gestore controller siano protetti da RBAC. La creazione di profili è abilitata per impostazione predefinita in Red Hat OpenShift, ma i dati di creazione profili vengono inviati tramite la porta healthz e la porta deve essere protetta da RBAC.
1.4.1 Verificare che l'opzione --profiling sia impostata su false. Assicurarsi che gli endpoint healthz per lo scheduler siano protetti da RBAC. La creazione profili è abilitata per impostazione predefinita in Red Hat OpenShift, ma i dati di creazione profili sono inviati tramite porta healthz e la porta deve essere protetta da RBAC.
1.4.2 Verificare che l'opzione --bind-address sia impostata su 127.0.0.1. Verificare che il servizio API dello scheduler sia protetto dall'autenticazione e dall'autorizzazione. Red Hat OpenShift utilizza un operatore diverso da Kubernetes e la sua configurazione di sicurezza è diversa.
4.1.3 Verificare che le autorizzazioni del file kubeconfig del proxy siano impostate su 644 o su un valore più restrittivo. Se il file proxy kubeconfig esiste, assicurarsi che i permessi siano impostati su 644 o più restrittivi. In Red Hat OpenShift, il file viene creato automaticamente dal controllore sdn in modo sicuro.
4.1.4 Verificare che la proprietà del file kubeconfig proxy sia impostata su root:root. Se il file proxy kubeconfig esiste, assicurarsi che la proprietà sia impostata su root:root. In Red Hat OpenShift, il file viene creato automaticamente dal controllore sdn in modo sicuro.

Differenze minori

Differenza minore tra il benchmark CIS Kubernetes e il benchmark dell'operatore di conformità Red Hat OpenShift
Sezione CIS Kubernetes parametro di riferimento Benchmark operatore di conformità Descrizione
1.1.19 Assicurati che la proprietà del file e della directory PKI Kubernetes sia impostata su root:root. Assicurati che la directory PKI Red Hat OpenShift e la proprietà del file siano impostati su root:root. Kubernetes > Red Hat OpenShift
1.1.20 Assicurati che le autorizzazioni del file del certificato PKI Kubernetes siano impostate su 644 o su un valore più restrittivo. Assicurarsi che le autorizzazioni del file del certificato PKI Red Hat OpenShift siano impostate su 644 o più restrittive. Kubernetes > Red Hat OpenShift
1.1.21 Assicurarsi che le autorizzazioni del file chiave PKI Kubernetes siano impostate su 600. Assicurarsi che le autorizzazioni del file chiave PKI Red Hat OpenShift siano impostate su 600. Kubernetes > Red Hat OpenShift
1.2.4 Assicurarsi che l'opzione --kubelet-https sia impostata su true Utilizzare https per le connessioni kubelet. Nessuna opzione specificata per Red Hat OpenShift.
1.2.5 Verificare che le opzioni --kubelet-client-certificate e --kubelet-client-key siano impostate nel modo appropriato. Assicurarsi che kubelet utilizzi i certificati per l'autenticazione Nessuna opzione specificata per Red Hat OpenShift.
1.2.6 Verificare che l'opzione --kubelet-certificate-authority sia impostata come appropriato. Verificare che l'autorità di certificazione kubelet sia impostata come appropriato Nessuna opzione specificata per Red Hat OpenShift.
1.2.8 Assicurarsi che l'opzione --authorization-mode includa Node. Verificare che il programma di autorizzazione Node sia abilitato Nessuna opzione specificata per Red Hat OpenShift.
1.2.9 Verificare che l'opzione --authorization-mode includa RBAC. Verificare che RBAC sia abilitato Nessuna opzione specificata per Red Hat OpenShift.
4.1.5 Assicurarsi che le autorizzazioni del file kubelet.conf siano impostate su 644 o su un valore più restrittivo. Verificare che le autorizzazioni del file --kubeconfig kubelet.conf siano impostate su 644 o su un valore più restrittivo. Formulazione diversa per lo stesso approccio.
4.1.6 Assicurati che la proprietà file kubelet.conf sia impostata su root:root. Assicurarsi che la proprietà file --kubeconfig kubelet.conf sia impostata su root:root. Formulazione diversa per lo stesso approccio.
4.1.9 Assicurarsi che il file di configurazione kubelet abbia autorizzazioni impostate su 644 o più restrittive. Assicurarsi che il file di configurazione kubelet --config abbia autorizzazioni impostate su 644 o più restrittive. Formulazione diversa per lo stesso approccio.