4.16 CIS Kubernetes parametro di riferimento
Il Center for Internet SecurityCIS) pubblica il CIS Kubernetes Benchmark come un quadro di passi specifici per configurare Kubernetes in modo più sicuro e con standard commisurati alle varie normative di settore. Questo documento contiene i risultati del benchmark CIS Kubernetes versione 1.5 per i cluster che eseguono la versione 4.16 di Red Hat OpenShift on IBM Cloud. Per ulteriori informazioni o per capire meglio il benchmark, vedere Utilizzo del benchmark.
1 Configurazione della sicurezza del nodo master
1.1.1 File di configurazione del nodo master
| Sezione | Suggerimento | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 1.1.1 | Assicurarsi che i permessi del file di specifica del server API siano impostati su 644 o più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.2 | Assicurarsi che la proprietà del file di specifica del server API pod sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.3 | Assicurarsi che le autorizzazioni dei file di specifica del controller manager pod siano impostate su 644 o su un valore più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.4 | Assicurarsi che la proprietà del file di specifica del controller manager pod sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.5 | Assicurarsi che le autorizzazioni del file di specifica del pod dello scheduler siano impostate su 644 o su un valore più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.6 | Assicurarsi che la proprietà del file di specifica del pod dello scheduler sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.7 | Assicurarsi che i permessi del file di specifica del pod etcd siano impostati su 644 o più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.8 | Assicurarsi che la proprietà del file di specifica del pod etcd sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.9 | Assicurarsi che le autorizzazioni del file Container Network Interface siano impostate su 644 o su un valore più restrittivo. |
Non valutato | 1 | Riuscito | IBM |
| 1.1.10 | Assicurarsi che la proprietà del file Container Network Interface sia impostata su root:root. |
Non valutato | 1 | Riuscito | IBM |
| 1.1.11 | Assicurarsi che le autorizzazioni della directory dei dati etcd siano impostate su 700 o più restrittive. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.12 | Assicurarsi che la proprietà della directory dei dati etcd sia impostata su etcd:etcd. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.13 | Assicurarsi che i permessi del file admin.conf siano impostati su 644 o più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.14 | Assicurarsi che la proprietà del file admin.conf sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.15 | Assicurarsi che i permessi del file scheduler.conf siano impostati su 644 o più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.16 | Assicurarsi che la proprietà del file scheduler.conf sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.17 | Assicurarsi che i permessi del file controller-manager.conf siano impostati su 644 o più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.18 | Assicurarsi che la proprietà del file controller-manager.conf sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.19 | Assicurarsi che la directory PKI Kubernetes e la proprietà dei file siano impostate su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.20 | Assicurarsi che le autorizzazioni del file del certificato PKI Kubernetes siano impostate su 644 o più restrittive. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.21 | Assicurarsi che le autorizzazioni del file chiave PKI Kubernetes siano impostate su 600. |
Punteggio | 1 | Riuscito | IBM |
1.1.2 Server API
| Sezione | Suggerimento | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 1.2.1 | Assicurarsi che l'argomento --anonymous-auth sia impostato su false. |
Non valutato | 1 | Non riuscito | IBM |
| 1.2.2 | Assicurarsi che l'argomento --basic-auth-file non sia impostato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.3 | Assicurarsi che il parametro " --token-auth-file non sia impostato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.4 | Assicurarsi che l'argomento --kubelet-https sia impostato su true. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.5 | Assicurarsi che gli argomenti --kubelet-client-certificate e --kubelet-client-key siano impostati in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.6 | Assicurarsi che l'argomento --kubelet-certificate-authority sia impostato in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.7 | Assicurarsi che l'argomento --authorization-mode non sia impostato su AlwaysAllow. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.8 | Assicurarsi che l'argomento --authorization-mode includa Node. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.9 | Assicurarsi che l'argomento --authorization-mode includa RBAC. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.10 | Assicurarsi che sia impostato il plug-in di controllo dell'ammissione EventRateLimit. |
Non valutato | 1 | Non riuscito | IBM |
| 1.2.11 | Assicurarsi che il plug-in di controllo dell'ammissione AlwaysAdmit non sia impostato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.12 | Assicurarsi che sia impostato il plug-in di controllo dell'ammissione AlwaysPullImages. |
Non valutato | 1 | Non riuscito | IBM |
| 1.2.13 | Assicurarsi che il plug-in di controllo dell'ammissione SecurityContextDeny sia impostato se non si utilizza PodSecurityPolicy. |
Non valutato | 1 | Riuscito | IBM |
| 1.2.14 | Assicurarsi che sia impostato il plug-in di controllo dell'ammissione ServiceAccount. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.15 | Assicurarsi che sia impostato il plug-in di controllo dell'ammissione NamespaceLifecycle. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.16 | Assicurarsi che sia impostato il plug-in di controllo dell'ammissione PodSecurityPolicy. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.17 | Assicurarsi che sia impostato il plug-in di controllo dell'ammissione NodeRestriction. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.18 | Assicurarsi che l'argomento --insecure-bind-address non sia impostato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.19 | Assicurarsi che l'argomento --insecure-port sia impostato su 0. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.20 | Assicurarsi che l'argomento --secure-port non sia impostato su 0. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.21 | Assicurarsi che l'argomento --profiling sia impostato su false. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.22 | Assicurarsi che l'argomento --audit-log-path sia impostato. |
Punteggio | 1 | Non riuscito | Condiviso |
| 1.2.23 | Assicurarsi che l'argomento --audit-log-maxage sia impostato su 30 o come appropriato. |
Punteggio | 1 | Non riuscito | Condiviso |
| 1.2.24 | Assicurarsi che l'argomento --audit-log-maxbackup sia impostato su 10 o come appropriato. |
Punteggio | 1 | Non riuscito | Condiviso |
| 1.2.25 | Assicurarsi che l'argomento --audit-log-maxsize sia impostato su 100 o come appropriato. |
Punteggio | 1 | Non riuscito | Condiviso |
| 1.2.26 | Assicurarsi che l'argomento --request-timeout sia impostato in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.27 | Assicurarsi che l'argomento --service-account-lookup sia impostato su true. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.28 | Assicurarsi che l'argomento --service-account-key-file sia impostato in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.29 | Assicurarsi che gli argomenti --etcd-certfile e --etcd-keyfile siano impostati in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.30 | Assicurarsi che gli argomenti --tls-cert-file e --tls-private-key-file siano impostati in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.31 | Assicurarsi che l'argomento --client-ca-file sia impostato in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.32 | Assicurarsi che l'argomento --etcd-cafile sia impostato in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.33 | Assicurarsi che l'argomento --encryption-provider-config sia impostato in modo appropriato. |
Punteggio | 1 | Non riuscito | Condiviso |
| 1.2.34 | Assicurarsi che i provider di crittografia siano configurati in modo appropriato. | Punteggio | 1 | Non riuscito | Condiviso |
| 1.2.35 | Assicurarsi che il server API utilizzi solo cifrari crittografici forti. | Non valutato | 1 | Riuscito | IBM |
1.1.3 Responsabile del controllo
| Sezione | Suggerimento | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 1.3.1 | Assicurarsi che l'argomento --terminated-pod-gc-threshold sia impostato in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.3.2 | Assicurarsi che l'argomento --profiling sia impostato su false. |
Punteggio | 1 | Riuscito | IBM |
| 1.3.3 | Assicurarsi che l'argomento --use-service-account-credentials sia impostato su true. |
Punteggio | 1 | Riuscito | IBM |
| 1.3.4 | Assicurarsi che l'argomento --service-account-private-key-file sia impostato in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.3.5 | Assicurarsi che l'argomento --root-ca-file sia impostato in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.3.6 | Assicurarsi che l'argomento RotateKubeletServerCertificate sia impostato su true. |
Punteggio | 2 | Riuscito | IBM |
| 1.3.7 | Assicurarsi che l'argomento --bind-address sia impostato su 127.0.0.1. |
Punteggio | 1 | Non riuscito | IBM |
1.4 Programmatore
| Sezione | Suggerimento | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 1.4.1 | Assicurarsi che l'argomento --profiling sia impostato su false. |
Punteggio | 1 | Riuscito | IBM |
| 1.4.2 | Assicurarsi che l'argomento --bind-address sia impostato su 127.0.0.1. |
Punteggio | 1 | Non riuscito | IBM |
2 Configurazione del nodo Etcd
| Sezione | Suggerimento | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 2.1 | Assicurarsi che gli argomenti --cert-file e --key-file siano impostati in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 2.2 | Assicurarsi che l'argomento --client-cert-auth sia impostato su true. |
Punteggio | 1 | Riuscito | IBM |
| 2.3 | Assicurarsi che l'argomento --auto-tls non sia impostato su true. |
Punteggio | 1 | Riuscito | IBM |
| 2.4 | Assicurarsi che gli argomenti --peer-cert-file e --peer-key-file siano impostati in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 2.5 | Assicurarsi che l'argomento --peer-client-cert-auth sia impostato su true. |
Punteggio | 1 | Riuscito | IBM |
| 2.6 | Assicurarsi che l'argomento --peer-auto-tls non sia impostato su true. |
Punteggio | 1 | Riuscito | IBM |
| 2.7 | Assicurarsi che venga utilizzata un'unica autorità di certificazione per etcd. | Non valutato | 2 | Riuscito | IBM |
3 Configurazione del piano di controllo
3.2 Registrazione
| Sezione | Suggerimento | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 3.2.1 | Assicurarsi che venga creato un criterio di audit minimo. | Punteggio | 1 | Non riuscito | Condiviso |
| 3.2.2 | Assicurarsi che la politica di audit copra i principali problemi di sicurezza. | Non valutato | 2 | Non riuscito | Condiviso |
4 Configurazione della sicurezza del nodo lavoratoreREDHAT_8_64)
4.4.1 File di configurazione del nodo lavoratore
| Sezione | Suggerimento | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 4.1.1 | Assicurarsi che le autorizzazioni del file del servizio kubelet siano impostate su 644 o più restrittive. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.2 | Assicurarsi che la proprietà del file del servizio kubelet sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.3 | Assicurarsi che i permessi del file proxy kubeconfig siano impostati su 644 o più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.4 | Assicurarsi che la proprietà del file proxy kubeconfig sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.5 | Assicurarsi che i permessi del file kubelet.conf siano impostati su 644 o più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.6 | Assicurarsi che la proprietà del file kubelet.conf sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.7 | Assicurarsi che le autorizzazioni del file delle autorità di certificazione siano impostate su 644 o su un valore più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.8 | Assicurarsi che la proprietà del file delle autorità di certificazione del client sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.9 | Assicurarsi che il file di configurazione di kubelet abbia i permessi impostati su 644 o più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.10 | Assicurarsi che la proprietà del file di configurazione di kubelet sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
4.2 Kubelet
| Sezione | Suggerimento | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 4.2.1 | Assicurarsi che l'argomento --anonymous-auth sia impostato su false. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.2 | Assicurarsi che l'argomento --authorization-mode non sia impostato su AlwaysAllow. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.3 | Assicurarsi che l'argomento --client-ca-file sia impostato in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.4 | Assicurarsi che l'argomento --read-only-port sia impostato su 0. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.5 | Assicurarsi che l'argomento --streaming-connection-idle-timeout non sia impostato su 0. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.6 | Assicurarsi che l'argomento --protect-kernel-defaults sia impostato su true. |
Punteggio | 1 | Non riuscito | IBM |
| 4.2.7 | Assicurarsi che l'argomento --make-iptables-util-chains sia impostato su true. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.8 | Assicurarsi che l'argomento --hostname-override non sia impostato. |
Non valutato | 1 | Non riuscito | IBM |
| 4.2.9 | Assicurarsi che l'argomento --event-qps sia impostato su 0 o su un livello che garantisca una cattura appropriata degli eventi. |
Non valutato | 2 | Riuscito | IBM |
| 4.2.10 | Assicurarsi che gli argomenti --tls-cert-file e --tls-private-key-file siano impostati in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.11 | Assicurarsi che l'argomento --rotate-certificates non sia impostato su false. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.12 | Assicurarsi che l'argomento RotateKubeletServerCertificate sia impostato su true. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.13 | Assicurarsi che il Kubelet utilizzi solo cifrari crittografici forti. | Non valutato | 1 | Riuscito | IBM |
4 Configurazione della sicurezza del nodo lavoratore (RHCOS)
4.4.1 File di configurazione del nodo lavoratore
| Sezione | Suggerimento | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 4.1.1 | Assicurarsi che le autorizzazioni del file del servizio kubelet siano impostate su 644 o più restrittive. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.2 | Assicurarsi che la proprietà del file del servizio kubelet sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.3 | Assicurarsi che i permessi del file proxy kubeconfig siano impostati su 644 o più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.4 | Assicurarsi che la proprietà del file proxy kubeconfig sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.5 | Assicurarsi che i permessi del file kubelet.conf siano impostati su 644 o più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.6 | Assicurarsi che la proprietà del file kubelet.conf sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.7 | Assicurarsi che le autorizzazioni del file delle autorità di certificazione siano impostate su 644 o su un valore più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.8 | Assicurarsi che la proprietà del file delle autorità di certificazione del client sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.9 | Assicurarsi che il file di configurazione di kubelet abbia i permessi impostati su 644 o più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.10 | Assicurarsi che la proprietà del file di configurazione di kubelet sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
4.2 Kubelet
| Sezione | Suggerimento | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 4.2.1 | Assicurarsi che l'argomento --anonymous-auth sia impostato su false. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.2 | Assicurarsi che l'argomento --authorization-mode non sia impostato su AlwaysAllow. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.3 | Assicurarsi che l'argomento --client-ca-file sia impostato in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.4 | Assicurarsi che l'argomento --read-only-port sia impostato su 0. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.5 | Assicurarsi che l'argomento --streaming-connection-idle-timeout non sia impostato su 0. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.6 | Assicurarsi che l'argomento --protect-kernel-defaults sia impostato su true. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.7 | Assicurarsi che l'argomento --make-iptables-util-chains sia impostato su true. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.8 | Assicurarsi che l'argomento --hostname-override non sia impostato. |
Non valutato | 1 | Non riuscito | IBM |
| 4.2.9 | Assicurarsi che l'argomento --event-qps sia impostato su 0 o su un livello che garantisca una cattura appropriata degli eventi. |
Non valutato | 2 | Riuscito | IBM |
| 4.2.10 | Assicurarsi che gli argomenti --tls-cert-file e --tls-private-key-file siano impostati in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.11 | Assicurarsi che l'argomento --rotate-certificates non sia impostato su false. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.12 | Assicurarsi che l'argomento RotateKubeletServerCertificate sia impostato su true. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.13 | Assicurarsi che il Kubelet utilizzi solo cifrari crittografici forti. | Non valutato | 1 | Riuscito | IBM |
5 Politiche Kubernetes
5.5.1 RBAC e account di servizio
| Sezione | Suggerimento | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.1.1 | Assicurarsi che il ruolo di cluster-admin sia utilizzato solo se necessario. | Non valutato | 1 | Riuscito | Condiviso |
| 5.1.2 | Ridurre al minimo l'accesso ai segreti. | Non valutato | 1 | Non riuscito | Condiviso |
| 5.1.3 | Ridurre al minimo l'uso dei caratteri jolly in Roles e ClusterRoles. |
Non valutato | 1 | Non riuscito | Condiviso |
| 5.1.4 | Ridurre al minimo l'accesso alla creazione di baccelli. | Non valutato | 1 | Riuscito | Condiviso |
| 5.1.5 | Assicurarsi che gli account di servizio predefiniti non siano utilizzati attivamente. | Punteggio | 1 | Non riuscito | Condiviso |
| 5.1.6 | Assicurarsi che i token dell'account di servizio siano montati solo se necessario. | Non valutato | 1 | Non riuscito | Condiviso |
5.2 Politiche di sicurezza del Pod
| Sezione | Suggerimento | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.2.1 | Ridurre al minimo l'ammissione di contenitori privilegiati. | Non valutato | 1 | Riuscito | Condiviso |
| 5.2.2 | Ridurre al minimo l'ammissione dei contenitori che desiderano condividere lo spazio dei nomi dell'ID del processo host. | Punteggio | 1 | Riuscito | Condiviso |
| 5.2.3 | Ridurre al minimo l'ammissione dei contenitori che desiderano condividere lo spazio dei nomi IPC dell'host. | Punteggio | 1 | Riuscito | Condiviso |
| 5.2.4 | Ridurre al minimo l'ammissione dei contenitori che desiderano condividere lo spazio dei nomi della rete host. | Punteggio | 1 | Riuscito | Condiviso |
| 5.2.5 | Ridurre al minimo l'ammissione di contenitori con allowPrivilegeEscalation. |
Punteggio | 1 | Riuscito | Condiviso |
| 5.2.6 | Ridurre al minimo l'ammissione di contenitori di radici. | Non valutato | 2 | Riuscito | Condiviso |
| 5.2.7 | Ridurre al minimo l'ammissione dei contenitori con la funzionalità NET_RAW. | Non valutato | 1 | Riuscito | Condiviso |
| 5.2.8 | Ridurre al minimo l'ammissione di contenitori con funzionalità aggiuntive. | Non valutato | 1 | Riuscito | Condiviso |
| 5.2.9 | Ridurre al minimo l'ammissione di contenitori con capacità assegnate. | Non valutato | 2 | Riuscito | Condiviso |
5.5.3 Politiche di rete e CNI
| Sezione | Suggerimento | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.3.1 | Assicurarsi che la CNI in uso supporti i criteri di rete. | Non valutato | 1 | Riuscito | IBM |
| 5.3.2 | Assicurarsi che tutti i Namespace abbiano definito i criteri di rete. | Punteggio | 2 | Non riuscito | Condiviso |
5.5.4 Gestione dei segreti
| Sezione | Suggerimento | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.4.1 | Preferire l'uso dei segreti come file rispetto ai segreti come variabili d'ambiente. | Non valutato | 1 | Non riuscito | Condiviso |
| 5.4.2 | Considerare l'archiviazione segreta esterna. | Non valutato | 2 | Non riuscito | Condiviso |
5.5.5 Controllo di ammissione estensibile
| Sezione | Suggerimento | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.5.1 | Configurare Image Provenance utilizzando il controllore di ammissione ImagePolicyWebhook. |
Non valutato | 2 | Non riuscito | Condiviso |
5.5.7 Politiche generali
| Sezione | Suggerimento | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.7.1 | Creare confini amministrativi tra le risorse utilizzando gli spazi dei nomi. | Non valutato | 1 | Riuscito | Condiviso |
| 5.7.2 | Assicurati che il profilo dell' seccomp e sia impostato su docker/default nelle definizioni del pod. |
Non valutato | 2 | Non riuscito | Condiviso |
| 5.7.3 | Applicare il contesto di sicurezza ai pod e ai container. | Non valutato | 2 | Non riuscito | Condiviso |
| 5.7.4 | Lo spazio dei nomi predefinito non deve essere usato. | Punteggio | 2 | Riuscito | Condiviso |
IBM rimedi e spiegazioni
| Sezione | Rimedio e spiegazione |
|---|---|
| 1.2.1 | Red Hat OpenShift on IBM Cloud utilizza RBAC per la protezione del cluster, ma consente la scoperta anonima, che è considerata ragionevole per CIS Kubernetes Benchmark. |
| 1.2.10 | Red Hat OpenShift on IBM Cloud non abilita il EventRateLimit poiché si tratta di
una funzione di Kubernetes alpha. |
| 1.2.12 | Red Hat OpenShift on IBM Cloud non abilita il AlwaysPullImages perché sovrascrive
il contenitore imagePullPolicy e può avere un impatto sulle prestazioni. |
| 1.2.13 | Red Hat OpenShift on IBM Cloud supporta OpenShift e Kubernetes ammissione alla sicurezza dei pod, che sono simili alle deprecate Kubernetes. |
| 1.2.16 | Red Hat OpenShift on IBM Cloud supporta OpenShift e Kubernetes ammissione alla sicurezza dei pod, che sono simili alle deprecate Kubernetes. |
| 1.2.22 | Red Hat OpenShift on IBM Cloud può opzionalmente abilitare Kubernetes. |
| 1.2.23 | Red Hat OpenShift on IBM Cloud può opzionalmente abilitare Kubernetes. |
| 1.2.24 | Red Hat OpenShift on IBM Cloud può opzionalmente abilitare Kubernetes. |
| 1.2.25 | Red Hat OpenShift on IBM Cloud può opzionalmente abilitare Kubernetes. |
| 1.2.33 | Red Hat OpenShift on IBM Cloud può opzionalmente abilitare un provider Kubernetes Key Management Service(KMS). |
| 1.2.34 | Red Hat OpenShift on IBM Cloud può opzionalmente abilitare un provider Kubernetes Key Management Service(KMS). |
| 1.3.7 | L'indirizzo IP del Controller Manager non può essere limitato a 127.0.0.1. La configurazione di IBM è necessaria per poter eseguire controlli sullo stato di salute. Non è esposto pubblicamente o privatamente ai clienti. |
| 1.4.2 | L'indirizzo IP dello Scheduler non può essere limitato a 127.0.0.1. La configurazione di IBM è necessaria per poter eseguire controlli sullo stato di salute. Non è esposto pubblicamente o privatamente ai clienti. |
| 3.2.1 | Red Hat OpenShift on IBM Cloud può opzionalmente abilitare Kubernetes. |
| 3.2.2 | Red Hat OpenShift on IBM Cloud può opzionalmente abilitare Kubernetes. |
| 4.2.6 | Red Hat OpenShift on IBM Cloud non protegge le impostazioni predefinite del kernel per consentire ai clienti di mettere a punto i parametri del kernel. |
| 4.2.8 | Red Hat OpenShift on IBM Cloud assicura che il nome dell'host corrisponda al nome emesso dall'infrastruttura. |
| 5.1.2 | Red Hat OpenShift on IBM Cloud distribuisce alcuni componenti di sistema che potrebbero avere l'accesso segreto a Kubernetes ulteriormente limitato. |
| 5.1.3 | Red Hat OpenShift on IBM Cloud distribuisce alcuni componenti di sistema che potrebbero avere l'accesso alle risorse Kubernetes ulteriormente limitato. |
| 5.1.5 | Red Hat OpenShift on IBM Cloud non imposta automountServiceAccountToken: false per ogni account di servizio predefinito. |
| 5.1.6 | Red Hat OpenShift on IBM Cloud distribuisce alcuni componenti del sistema che potrebbero automountServiceAccountToken: false. |
| 5.2.1 | Red Hat OpenShift on IBM Cloud può opzionalmente configurare OpenShift e Kubernetes pod security admission che sono simili alle deprecate Kubernetes pod security policies. |
| 5.2.2 | Red Hat OpenShift on IBM Cloud può opzionalmente configurare OpenShift e Kubernetes pod security admission che sono simili alle deprecate Kubernetes pod security policies. |
| 5.2.3 | Red Hat OpenShift on IBM Cloud può opzionalmente configurare OpenShift e Kubernetes pod security admission che sono simili alle deprecate Kubernetes pod security policies. |
| 5.2.4 | Red Hat OpenShift on IBM Cloud può opzionalmente configurare OpenShift e Kubernetes pod security admission che sono simili alle deprecate Kubernetes pod security policies. |
| 5.2.5 | Red Hat OpenShift on IBM Cloud può opzionalmente configurare OpenShift e Kubernetes pod security admission che sono simili alle deprecate Kubernetes pod security policies. |
| 5.2.6 | Red Hat OpenShift on IBM Cloud può opzionalmente configurare OpenShift e Kubernetes pod security admission che sono simili alle deprecate Kubernetes pod security policies. |
| 5.2.7 | Red Hat OpenShift on IBM Cloud può opzionalmente configurare OpenShift e Kubernetes pod security admission che sono simili alle deprecate Kubernetes pod security policies. |
| 5.2.8 | Red Hat OpenShift on IBM Cloud può opzionalmente configurare OpenShift e Kubernetes pod security admission che sono simili alle deprecate Kubernetes pod security policies. |
| 5.2.9 | Red Hat OpenShift on IBM Cloud può opzionalmente configurare OpenShift e Kubernetes pod security admission che sono simili alle deprecate Kubernetes pod security policies. |
| 5.3.2 | Red Hat OpenShift on IBM Cloud ha un insieme di politiche di rete predefinite Calico definite e politiche di rete aggiuntive possono essere aggiunte facoltativamente. |
| 5.4.1 | Red Hat OpenShift on IBM Cloud distribuisce alcuni componenti del sistema che potrebbero preferire l'uso dei segreti come file rispetto ai segreti come variabili d'ambiente. |
| 5.4.2 | Red Hat OpenShift on IBM Cloud può facoltativamente abilitare il servizio Secrets Manager. |
| 5.5.1 | Red Hat OpenShift on IBM Cloud può opzionalmente abilitare l'applicazione della sicurezza delle immagini. |
| 5.7.2 | Red Hat OpenShift on IBM Cloud non annota tutti i pod con profili di tipo " seccomp ". |
| 5.7.3 | Red Hat OpenShift on IBM Cloud dispiega alcuni componenti di sistema che non impostano un pod o un contenitore securityContext. |