4.16 conformità operatore benchmark
Esaminare i risultati del benchmark dell'operatore di conformità per Red Hat OpenShift on IBM Cloud versione 4.16.
1 Componenti del piano di controllo
1.1 File di configurazione del nodo master
La configurazione del nodo master non è memorizzata come un insieme di file; pertanto, le regole della sezione 1.1 non rientrano nell'ambito del controllo automatico da parte dell'operatore della conformità.
1.2 Server API
| Sezione | Raccomandazione | Manuale/Automatizzato | Livello | Risultato |
|---|---|---|---|---|
| 1.2.1 | Ensure che le richieste anonime sono autorizzate. | Manual | 1 | Pass |
| 1.2.2 | Ensure che l'argomento --basic-auth-file non è impostato. |
Automated | 1 | Pass |
| 1.2.3 | Ensure che il parametro --token-auth-file non è impostato. |
Automated | 1 | Pass |
| 1.2.4 | Use https per le connessioni a kubelet. | Automated | 1 | Pass |
| 1.2.5 | Ensure che il kubelet utilizza i certificati per l'autenticazione. | Automated | 1 | Not controllato |
| 1.2.6 | Verify che l'autorità di certificazione di kubelet sia impostata in modo appropriato. | Automated | 1 | Pass |
| 1.2.7 | Ensure che l'argomento --authorization-mode non sia impostato su AlwaysAllow. |
Automated | 1 | Pass |
| 1.2.8 | Verify che l'autorizzatore Node sia abilitato. | Automated | 1 | Pass |
| 1.2.9 | Verify che RBAC è abilitato. | Automated | 1 | Pass |
| 1.2.10 | Ensure che il gate della funzione APIPriorityAndFairness è abilitato. |
Manual | 1 | Pass |
| 1.2.11 | Ensure che il plug-in di controllo dell'ammissione AlwaysAdmit non è impostato. |
Automated | 1 | Pass |
| 1.2.12 | Ensure che il plug-in di controllo dell'ammissione AlwaysPullImages non è impostato. |
Manual | 1 | Pass |
| 1.2.13 | Ensure che il plug-in di controllo dell'ammissione SecurityContextDeny non è impostato. |
Manual | 1 | Pass |
| 1.2.14 | Ensure che il plug-in di controllo dell'ammissione ServiceAccount è impostato. |
Automated | 1 | Pass |
| 1.2.15 | Ensure che il plug-in di controllo dell'ammissione NamespaceLifecycle è impostato. |
Automated | 1 | Pass |
| 1.2.16 | Ensure che il plug-in di controllo dell'ammissione SecurityContextConstraint è impostato. |
Automated | 1 | Pass |
| 1.2.17 | Ensure che il plug-in di controllo dell'ammissione NodeRestriction è impostato. |
Automated | 1 | Pass |
| 1.2.18 | Ensure che l'argomento --insecure-bind-address non è impostato. |
Automated | 1 | Pass |
| 1.2.19 | Ensure che l'argomento --insecure-port sia impostato su 0. |
Automated | 1 | Not controllato |
| 1.2.20 | Ensure che l'argomento --secure-port non sia impostato su 0. |
Automated | 1 | Pass |
| 1.2.21 | Ensure che l'endpoint healthz è protetto da RBAC. |
Automated | 1 | Pass |
| 1.2.22 | Ensure che l'argomento --audit-log-path sia impostato. |
Automated | 1 | Pass |
| 1.2.23 | Ensure che i registri di audit siano inoltrati fuori dal cluster per essere conservati. | Automatizzato | 1 | Non controllato |
| 1.2.24 | Ensure che l'argomento maximumRetainedFiles sia impostato su 10 o come appropriato. |
Automatizzato | 1 | Non controllato |
| 1.2.25 | Ensure che l'argomento maximumFileSizeMegabytes sia impostato su 100 o come appropriato. |
Automatizzato | 1 | Non controllato |
| 1.2.26 | Ensure che l'argomento --request-timeout sia impostato in modo appropriato. |
Automated | 1 | Pass |
| 1.2.27 | Ensure che l'argomento --service-account-lookup sia impostato su true. |
Automated | 1 | Pass |
| 1.2.28 | Ensure che l'argomento --service-account-key-file sia impostato in modo appropriato. |
Automated | 1 | Pass |
| 1.2.29 | Ensure che gli argomenti --etcd-certfile e --etcd-keyfile siano impostati in modo appropriato. |
Automated | 1 | Pass |
| 1.2.30 | Ensure che gli argomenti --tls-cert-file e --tls-private-key-file siano impostati in modo appropriato. |
Automated | 1 | Pass |
| 1.2.31 | Ensure che l'argomento --client-ca-file sia impostato in modo appropriato. |
Automated | 1 | Pass |
| 1.2.32 | Ensure che l'argomento --etcd-cafile sia impostato in modo appropriato. |
Automated | 1 | Pass |
| 1.2.33 | Ensure che l'argomento --encryption-provider-config sia impostato in modo appropriato. |
Manuale | 1 | Non controllato |
| 1.2.34 | Ensure che i provider di crittografia siano configurati in modo appropriato. | Manuale | 1 | Non controllato |
| 1.2.35 | Ensure che il server API utilizzi solo cifrari crittografici forti. | Manual | 1 | Pass |
1.3 Gestore del controllore
| Sezione | Raccomandazione | Manuale/Automatizzato | Livello | Risultato |
|---|---|---|---|---|
| 1.3.1 | Ensure che la garbage collection sia configurata in modo appropriato. | Manual | 1 | Not controllato |
| 1.3.2 | Ensure che gli endpoint del controller manager healthz siano protetti da RBAC. |
Automated | 1 | Pass |
| 1.3.3 | Ensure che l'argomento --use-service-account-credentials sia impostato su true. |
Automated | 1 | Pass |
| 1.3.4 | Ensure che l'argomento --service-account-private-key-file sia impostato in modo appropriato. |
Automated | 1 | Pass |
| 1.3.5 | Ensure che l'argomento --root-ca-file sia impostato in modo appropriato. |
Automated | 1 | Pass |
| 1.3.6 | Ensure che l'argomento RotateKubeletServerCertificate sia impostato su true. |
Automated | 2 | Pass |
| 1.3.7 | Ensure che l'argomento --bind-address sia impostato su 127.0.0.1. |
Automated | 1 | Pass |
1.4 Programmatore
| Sezione | Raccomandazione | Manuale/Automatizzato | Livello | Risultato |
|---|---|---|---|---|
| 1.4.1 | Ensure che gli endpoint di healthz per lo scheduler siano protetti da RBAC. |
Automated | 1 | Pass |
| 1.4.2 | Verify che il servizio API di pianificazione è protetto da autenticazione e autorizzazione. | Automated | 1 | Pass |
2 Etcd
| Sezione | Raccomandazione | Manuale/Automatizzato | Livello | Risultato |
|---|---|---|---|---|
| 2.1 | Ensure che gli argomenti --cert-file e --key-file siano impostati in modo appropriato. |
Automated | 1 | Pass |
| 2.2 | Ensure che l'argomento --client-cert-auth sia impostato su true. |
Automated | 1 | Pass |
| 2.3 | Ensure che l'argomento --auto-tls non sia impostato su true. |
Automated | 1 | Pass |
| 2.4 | Ensure che gli argomenti --peer-cert-file e --peer-key-file siano impostati in modo appropriato. |
Automated | 1 | Pass |
| 2.5 | Ensure che l'argomento --peer-client-cert-auth sia impostato su true. |
Automated | 1 | Pass |
| 2.6 | Ensure che l'argomento --peer-auto-tls non sia impostato su true. |
Automated | 1 | Pass |
| 2.7 | Ensure che venga utilizzata un'unica Autorità di Certificazione per etcd. | Manuale | 2 | Non controllato |
3 Configurazione del piano di controllo
3.2 Registrazione
| Sezione | Raccomandazione | Manuale/Automatizzato | Livello | Risultato |
|---|---|---|---|---|
| 3.2.1 | Ensure che venga creato un criterio di audit minimo. | Automated | 1 | Pass |
| 3.2.2 | Ensure che la politica di audit copra i principali problemi di sicurezza. | Manual | 2 | Pass |
4 nodi lavoratori
Seguire le istruzioni riportate in Utilizzo dell'operatore di conformità per eseguire il controllo automatico della configurazione del nodo lavoratore.
5 Politiche
5.1 RBAC e account di servizio
| Sezione | Raccomandazione | Manuale/Automatizzato | Livello | Risultato |
|---|---|---|---|---|
| 5.1.1 | Ensure che il ruolo di cluster-admin sia usato solo se necessario. | Manual | 1 | Pass |
| 5.1.2 | Minimize accesso ai segreti. | Manual | 1 | Not controllato |
| 5.1.3 | Minimize uso del carattere jolly in Roles e ClusterRoles. |
Manual | 1 | Not controllato |
| 5.1.4 | Minimize accesso alla creazione di pod. | Manual | 1 | Not controllato |
| 5.1.5 | Ensure che gli account di servizio predefiniti non siano utilizzati attivamente. | Automated | 1 | Not verificata |
| 5.1.6 | Ensure che i token dell'account di servizio siano montati solo se necessario. | Manual | 1 | Not controllato |
5.2 Politiche di sicurezza del Pod
| Sezione | Raccomandazione | Manuale/Automatizzato | Livello | Risultato |
|---|---|---|---|---|
| 5.2.1 | Minimize l'ammissione di contenitori privilegiati. | Manual | 1 | Not controllato |
| 5.2.2 | Minimize l'ammissione dei contenitori che desiderano condividere lo spazio dei nomi dell'ID del processo dell'host. | Automated | 1 | Not checked |
| 5.2.3 | Minimize l'ammissione dei contenitori che desiderano condividere lo spazio dei nomi IPC dell'host. | Automated | 1 | Not controllato |
| 5.2.4 | Minimize l'ammissione dei contenitori che desiderano condividere lo spazio dei nomi della rete dell'host. | Automated | 1 | Not controllato |
| 5.2.5 | Minimize l'ammissione dei contenitori con allowPrivilegeEscalation. |
Automated | 1 | Not controllato |
| 5.2.6 | Minimize l'ammissione dei contenitori root. | Manual | 2 | Not checked |
| 5.2.7 | Minimize l'ammissione di contenitori con la funzionalità NET_RAW. | Manual | 1 | Not checked |
| 5.2.8 | Minimize l'ammissione di contenitori con capacità aggiuntive. | Manuale | 1 | Non controllato |
| 5.2.9 | Minimize l'ammissione di contenitori con capacità assegnate. | Manual | 2 | Not controllato |
5.3 Politiche di rete e CNI
| Sezione | Raccomandazione | Manuale/Automatizzato | Livello | Risultato |
|---|---|---|---|---|
| 5.3.1 | Ensure che la CNI in uso supporti i Criteri di rete. | Manual | 1 | Pass |
| 5.3.2 | Ensure che tutti i Namespace abbiano criteri di rete definiti. | Automatizzato | 2 | Non controllato |
5.4 Gestione dei segreti
| Sezione | Raccomandazione | Manuale/Automatizzato | Livello | Risultato |
|---|---|---|---|---|
| 5.4.1 | Prefer utilizzando i segreti come file piuttosto che i segreti come variabili d'ambiente. | Manual | 1 | Not controllato |
| 5.4.2 | Consider deposito segreto esterno. | Manual | 2 | Not controllato |
5.5 Controllo di ammissione estensibile
| Sezione | Raccomandazione | Manuale/Automatizzato | Livello | Risultato |
|---|---|---|---|---|
| 5.5.1 | Configure Image Provenance utilizzando i parametri di configurazione del controller delle immagini. | Manual | 2 | Not checked |
5.7 Politiche generali
| Sezione | Raccomandazione | Manuale/Automatizzato | Livello | Risultato |
|---|---|---|---|---|
| 5.7.1 | Create confini amministrativi tra le risorse utilizzando gli spazi dei nomi. | Manual | 1 | Not controllato |
| 5.7.2 | Ensure che il profilo seccomp sia impostato su docker/default nelle definizioni dei pod. |
Manual | 2 | Not controllato |
| 5.7.3 | Apply Security Context to Your Pods and Containers. | Manual | 2 | Not checked |
| 5.7.4 | The lo spazio dei nomi predefinito non deve essere usato. | Automated | 2 | Not controllato |
IBM rimedi e spiegazioni
Rivedere le informazioni fornite da IBM sui risultati di CIS Benchmark.
| Sezione | Raccomandazione/spiegazione |
|---|---|
| 1.2.23 | Red Hat OpenShift su IBM Cloud può facoltativamente abilitare l'auditing del server API Kubernetes. |
| 1.2.24 | Red Hat OpenShift su IBM Cloud imposta l'argomento maximumRetainedFiles a 1. |
| 1.2.25 | Red Hat OpenShift su IBM Cloud imposta l'argomento maximumFileSizeMegabytes a 10. |
| 1.2.33 | Red Hat OpenShift su IBM Cloud può opzionalmente abilitare un provider di Key Management Service (KMS) Kubernetes. |
| 1.2.34 | Red Hat OpenShift su IBM Cloud può opzionalmente abilitare un provider di Key Management Service (KMS) Kubernetes. |
| 2.7 | Red Hat OpenShift su IBM Cloud configura un'unica Autorità di Certificazione per etcd. |
| 5.2.8 | Red Hat OpenShift su IBM Cloud installa un sito personalizzato SCCs. |
| 5.3.2 | Red Hat OpenShift su IBM Cloud è stato definito un insieme di criteri di rete predefiniti Calico e si possono aggiungere facoltativamente altri criteri di rete. |