4.17 CIS Kubernetes parametro di riferimento

Il Center for Internet SecurityCIS) pubblica il CIS Kubernetes Benchmark come un quadro di passi specifici per configurare Kubernetes in modo più sicuro e con standard commisurati alle varie normative di settore. Questo documento contiene i risultati del benchmark CIS Kubernetes versione 1.5 per i cluster che eseguono la versione 4.17 di Red Hat OpenShift on IBM Cloud. Per ulteriori informazioni o per capire meglio il benchmark, vedere Utilizzo del benchmark.

1 Configurazione della sicurezza del nodo master

1.1.1 File di configurazione del nodo master

Sezione 1.1 Risultati del benchmark dei file di configurazione del nodo master
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
1.1.1 Assicurarsi che i permessi del file di specifica del server API pod siano impostati su '644 o su un valore più restrittivo. Punteggio 1 Riuscito IBM
1.1.2 Assicurarsi che la proprietà del file di specifica del server API pod sia impostata su 'root:root. Punteggio 1 Riuscito IBM
1.1.3 Assicurarsi che le autorizzazioni del file di specifica del controller manager pod siano impostate su '644 o su un valore più restrittivo. Punteggio 1 Riuscito IBM
1.1.4 Assicurarsi che la proprietà del file di specifica del controller manager pod sia impostata su 'root:root. Punteggio 1 Riuscito IBM
1.1.5 Assicurarsi che le autorizzazioni del file di specifica del pod dello scheduler siano impostate su '644 o su un valore più restrittivo. Punteggio 1 Riuscito IBM
1.1.6 Assicurarsi che la proprietà del file di specifica del pod dello scheduler sia impostata su 'root:root. Punteggio 1 Riuscito IBM
1.1.7 Assicurarsi che i permessi del file di specifica del pod etcd siano impostati su " 644 o su un valore più restrittivo. Punteggio 1 Riuscito IBM
1.1.8 Assicurarsi che la proprietà del file di specifica del pod etcd sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.9 Assicurarsi che le autorizzazioni del file Container Network Interface siano impostate su '644 o su un valore più restrittivo. Non valutato 1 Riuscito IBM
1.1.10 Assicurarsi che la proprietà del file Container Network Interface sia impostata su 'root:root. Non valutato 1 Riuscito IBM
1.1.11 Assicurarsi che i permessi della directory dati etcd siano impostati su " 700 o su un valore più restrittivo. Punteggio 1 Riuscito IBM
1.1.12 Assicurarsi che la proprietà della directory dati etcd sia impostata su 'etcd:etcd. Punteggio 1 Riuscito IBM
1.1.13 Assicurarsi che i permessi del file 'admin.conf siano impostati su '644 o su un valore più restrittivo. Punteggio 1 Riuscito IBM
1.1.14 Assicurarsi che la proprietà del file 'admin.conf sia impostata su 'root:root. Punteggio 1 Riuscito IBM
1.1.15 Assicurarsi che i permessi del file 'scheduler.conf siano impostati su '644 o su un valore più restrittivo. Punteggio 1 Riuscito IBM
1.1.16 Assicurarsi che la proprietà del file 'scheduler.conf sia impostata su 'root:root. Punteggio 1 Riuscito IBM
1.1.17 Assicurarsi che i permessi del file 'controller-manager.conf siano impostati su '644 o su un valore più restrittivo. Punteggio 1 Riuscito IBM
1.1.18 Assicurarsi che la proprietà del file 'controller-manager.conf sia impostata su 'root:root. Punteggio 1 Riuscito IBM
1.1.19 Assicurarsi che la directory Kubernetes PKI e la proprietà dei file siano impostate su 'root:root. Punteggio 1 Riuscito IBM
1.1.20 Assicurarsi che le autorizzazioni del file del certificato PKI Kubernetes siano impostate su " 644 o su un valore più restrittivo. Punteggio 1 Riuscito IBM
1.1.21 Assicurarsi che le autorizzazioni del file della chiave Kubernetes PKI siano impostate su '600. Punteggio 1 Riuscito IBM

1.2 Server API

Sezione 1.2 Risultati del benchmark del server API
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
1.2.1 Assicurarsi che l'argomento '--anonymous-auth sia impostato su 'false. Non valutato 1 Non riuscito IBM
1.2.2 Assicurarsi che l'argomento " --basic-auth-file non sia impostato. Punteggio 1 Riuscito IBM
1.2.3 Assicurarsi che il parametro " --token-auth-file non sia impostato. Punteggio 1 Riuscito IBM
1.2.4 Assicurarsi che l'argomento '--kubelet-https sia impostato su 'true. Punteggio 1 Riuscito IBM
1.2.5 Assicurarsi che gli argomenti " --kubelet-client-certificate e " --kubelet-client-key siano impostati in modo appropriato. Punteggio 1 Riuscito IBM
1.2.6 Assicurarsi che l'argomento " --kubelet-certificate-authority sia impostato in modo appropriato. Punteggio 1 Riuscito IBM
1.2.7 Assicurarsi che l'argomento '--authorization-mode non sia impostato su 'AlwaysAllow. Punteggio 1 Riuscito IBM
1.2.8 Assicurarsi che l'argomento " --authorization-mode includa Node. Punteggio 1 Riuscito IBM
1.2.9 Assicurarsi che l'argomento " --authorization-mode includa RBAC. Punteggio 1 Riuscito IBM
1.2.10 Assicurarsi che sia impostato il plug-in di controllo dell'ammissione EventRateLimit. Non valutato 1 Non riuscito IBM
1.2.11 Assicurarsi che il plug-in di controllo dell'ammissione AlwaysAdmit non sia impostato. Punteggio 1 Riuscito IBM
1.2.12 Assicurarsi che sia impostato il plug-in di controllo dell'ammissione AlwaysPullImages. Non valutato 1 Non riuscito IBM
1.2.13 Assicurarsi che il plug-in di controllo dell'ammissione SecurityContextDeny sia impostato se non si utilizza PodSecurityPolicy. Non valutato 1 Riuscito IBM
1.2.14 Assicurarsi che sia impostato il plug-in di controllo dell'ammissione ServiceAccount. Punteggio 1 Riuscito IBM
1.2.15 Assicurarsi che sia impostato il plug-in di controllo dell'ammissione NamespaceLifecycle. Punteggio 1 Riuscito IBM
1.2.16 Assicurarsi che sia impostato il plug-in di controllo dell'ammissione PodSecurityPolicy. Punteggio 1 Riuscito IBM
1.2.17 Assicurarsi che sia impostato il plug-in di controllo dell'ammissione NodeRestriction. Punteggio 1 Riuscito IBM
1.2.18 Assicurarsi che l'argomento " --insecure-bind-address non sia impostato. Punteggio 1 Riuscito IBM
1.2.19 Assicurarsi che l'argomento '--insecure-port sia impostato su '0. Punteggio 1 Riuscito IBM
1.2.20 Assicurarsi che l'argomento '--secure-port non sia impostato su '0. Punteggio 1 Riuscito IBM
1.2.21 Assicurarsi che l'argomento '--profiling sia impostato su 'false. Punteggio 1 Riuscito IBM
1.2.22 Assicurarsi che l'argomento " --audit-log-path sia impostato. Punteggio 1 Non riuscito Condiviso
1.2.23 Assicurarsi che l'argomento " --audit-log-maxage sia impostato su " 30 o come appropriato. Punteggio 1 Non riuscito Condiviso
1.2.24 Assicurarsi che l'argomento " --audit-log-maxbackup sia impostato su " 10 o come appropriato. Punteggio 1 Non riuscito Condiviso
1.2.25 Assicurarsi che l'argomento " --audit-log-maxsize sia impostato su " 100 o come appropriato. Punteggio 1 Non riuscito Condiviso
1.2.26 Assicurarsi che l'argomento " --request-timeout sia impostato in modo appropriato. Punteggio 1 Riuscito IBM
1.2.27 Assicurarsi che l'argomento '--service-account-lookup sia impostato su 'true. Punteggio 1 Riuscito IBM
1.2.28 Assicurarsi che l'argomento " --service-account-key-file sia impostato in modo appropriato. Punteggio 1 Riuscito IBM
1.2.29 Assicurarsi che gli argomenti " --etcd-certfile e " --etcd-keyfile siano impostati in modo appropriato. Punteggio 1 Riuscito IBM
1.2.30 Assicurarsi che gli argomenti " --tls-cert-file e " --tls-private-key-file siano impostati in modo appropriato. Punteggio 1 Riuscito IBM
1.2.31 Assicurarsi che l'argomento " --client-ca-file sia impostato in modo appropriato. Punteggio 1 Riuscito IBM
1.2.32 Assicurarsi che l'argomento " --etcd-cafile sia impostato in modo appropriato. Punteggio 1 Riuscito IBM
1.2.33 Assicurarsi che l'argomento " --encryption-provider-config sia impostato in modo appropriato. Punteggio 1 Non riuscito Condiviso
1.2.34 Assicurarsi che i provider di crittografia siano configurati in modo appropriato. Punteggio 1 Non riuscito Condiviso
1.2.35 Assicurarsi che il server API utilizzi solo cifrari crittografici forti. Non valutato 1 Riuscito IBM

1.1.3 Responsabile del controllo

Sezione 1.3 Risultati del benchmark dei controller manager
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
1.3.1 Assicurarsi che l'argomento " --terminated-pod-gc-threshold sia impostato in modo appropriato. Punteggio 1 Riuscito IBM
1.3.2 Assicurarsi che l'argomento '--profiling sia impostato su 'false. Punteggio 1 Riuscito IBM
1.3.3 Assicurarsi che l'argomento '--use-service-account-credentials sia impostato su 'true. Punteggio 1 Riuscito IBM
1.3.4 Assicurarsi che l'argomento " --service-account-private-key-file sia impostato in modo appropriato. Punteggio 1 Riuscito IBM
1.3.5 Assicurarsi che l'argomento " --root-ca-file sia impostato in modo appropriato. Punteggio 1 Riuscito IBM
1.3.6 Assicurarsi che l'argomento 'RotateKubeletServerCertificate sia impostato su 'true. Punteggio 2 Riuscito IBM
1.3.7 Assicurarsi che l'argomento '--bind-address sia impostato su '127.0.0.1. Punteggio 1 Non riuscito IBM

1.1.4 Programmatore

Sezione 1.4 Risultati del benchmark dello scheduler
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
1.4.1 Assicurarsi che l'argomento '--profiling sia impostato su 'false. Punteggio 1 Riuscito IBM
1.4.2 Assicurarsi che l'argomento '--bind-address sia impostato su '127.0.0.1. Punteggio 1 Non riuscito IBM

2 Configurazione del nodo Etcd

Sezione 2 Risultati del benchmark della configurazione del nodo Etcd
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
2.1 Assicurarsi che gli argomenti " --cert-file e " --key-file siano impostati in modo appropriato. Punteggio 1 Riuscito IBM
2.2 Assicurarsi che l'argomento '--client-cert-auth sia impostato su 'true. Punteggio 1 Riuscito IBM
2.3 Assicurarsi che l'argomento '--auto-tls non sia impostato su 'true. Punteggio 1 Riuscito IBM
2.4 Assicurarsi che gli argomenti " --peer-cert-file e " --peer-key-file siano impostati in modo appropriato. Punteggio 1 Riuscito IBM
2.5 Assicurarsi che l'argomento '--peer-client-cert-auth sia impostato su 'true. Punteggio 1 Riuscito IBM
2.6 Assicurarsi che l'argomento '--peer-auto-tls non sia impostato su 'true. Punteggio 1 Riuscito IBM
2.7 Assicurarsi che per etcd venga utilizzata un'unica autorità di certificazione. Non valutato 2 Riuscito IBM

3 Configurazione del piano di controllo

3.1 Autenticazione e autorizzazione

Sezione 3.1 Risultati dei benchmark di autenticazione e autorizzazione
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
3.1.1 L'autenticazione del certificato client non deve essere utilizzata per gli utenti. Non valutato 2 Riuscito Condiviso

3.3.2 Registrazione

Sezione 3.2 Registrazione dei risultati dei benchmark
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
3.2.1 Assicurarsi che venga creato un criterio di audit minimo. Punteggio 1 Non riuscito Condiviso
3.2.2 Assicurarsi che la politica di audit copra i principali problemi di sicurezza. Non valutato 2 Non riuscito Condiviso

4 Configurazione della sicurezza del nodo lavoratoreRHEL_9_64)

4.4.1 File di configurazione del nodo lavoratore

Sezione 4.1 Risultati del benchmark dei file di configurazione dei nodi worker
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
4.1.1 Assicurarsi che le autorizzazioni del file del servizio kubelet siano impostate su '644 o su un valore più restrittivo. Punteggio 1 Riuscito IBM
4.1.2 Assicurarsi che la proprietà del file del servizio kubelet sia impostata su 'root:root. Punteggio 1 Riuscito IBM
4.1.3 Assicurarsi che i permessi del file proxy 'kubeconfig siano impostati su '644 o più restrittivi. Punteggio 1 Riuscito IBM
4.1.4 Assicurarsi che la proprietà del file proxy 'kubeconfig sia impostata su 'root:root. Punteggio 1 Riuscito IBM
4.1.5 Assicurarsi che i permessi del file 'kubelet.conf siano impostati su '644 o su un valore più restrittivo. Punteggio 1 Riuscito IBM
4.1.6 Assicurarsi che la proprietà del file 'kubelet.conf sia impostata su 'root:root. Punteggio 1 Riuscito IBM
4.1.7 Assicurarsi che le autorizzazioni del file delle autorità di certificazione siano impostate su " 644 o su un valore più restrittivo. Punteggio 1 Riuscito IBM
4.1.8 Assicurarsi che la proprietà del file delle autorità di certificazione del client sia impostata su 'root:root. Punteggio 1 Riuscito IBM
4.1.9 Assicurarsi che il file di configurazione di kubelet abbia i permessi impostati su '644 o più restrittivi. Punteggio 1 Riuscito IBM
4.1.10 Assicurarsi che la proprietà del file di configurazione di kubelet sia impostata su 'root:root. Punteggio 1 Riuscito IBM

4.4.2 Kubelet

Sezione 4.2 Risultati del benchmark Kubelet
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
4.2.1 Assicurarsi che l'argomento '--anonymous-auth sia impostato su 'false. Punteggio 1 Riuscito IBM
4.2.2 Assicurarsi che l'argomento '--authorization-mode non sia impostato su 'AlwaysAllow. Punteggio 1 Riuscito IBM
4.2.3 Assicurarsi che l'argomento " --client-ca-file sia impostato in modo appropriato. Punteggio 1 Riuscito IBM
4.2.4 Assicurarsi che l'argomento '--read-only-port sia impostato su '0. Punteggio 1 Riuscito IBM
4.2.5 Assicurarsi che l'argomento '--streaming-connection-idle-timeout non sia impostato su '0. Punteggio 1 Riuscito IBM
4.2.6 Assicurarsi che l'argomento '--protect-kernel-defaults sia impostato su 'true. Punteggio 1 Non riuscito IBM
4.2.7 Assicurarsi che l'argomento '--make-iptables-util-chains sia impostato su 'true. Punteggio 1 Riuscito IBM
4.2.8 Assicurarsi che l'argomento " --hostname-override non sia impostato. Non valutato 1 Non riuscito IBM
4.2.9 Assicurarsi che l'argomento '--event-qps sia impostato su '0 o su un livello che garantisca la cattura appropriata degli eventi. Non valutato 2 Riuscito IBM
4.2.10 Assicurarsi che gli argomenti " --tls-cert-file e " --tls-private-key-file siano impostati in modo appropriato. Punteggio 1 Riuscito IBM
4.2.11 Assicurarsi che l'argomento '--rotate-certificates non sia impostato su 'false. Punteggio 1 Riuscito IBM
4.2.12 Assicurarsi che l'argomento 'RotateKubeletServerCertificate sia impostato su 'true. Punteggio 1 Riuscito IBM
4.2.13 Assicurarsi che il Kubelet utilizzi solo cifrari crittografici forti. Non valutato 1 Riuscito IBM

4 Configurazione della sicurezza del nodo lavoratore (RHCOS)

4.4.1 File di configurazione del nodo lavoratore

Sezione 4.1 Risultati del benchmark dei file di configurazione dei nodi worker
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
4.1.1 Assicurarsi che le autorizzazioni del file del servizio kubelet siano impostate su '644 o su un valore più restrittivo. Punteggio 1 Riuscito IBM
4.1.2 Assicurarsi che la proprietà del file del servizio kubelet sia impostata su 'root:root. Punteggio 1 Riuscito IBM
4.1.3 Assicurarsi che i permessi del file proxy 'kubeconfig siano impostati su '644 o più restrittivi. Punteggio 1 Riuscito IBM
4.1.4 Assicurarsi che la proprietà del file proxy 'kubeconfig sia impostata su 'root:root. Punteggio 1 Riuscito IBM
4.1.5 Assicurarsi che i permessi del file 'kubelet.conf siano impostati su '644 o su un valore più restrittivo. Punteggio 1 Riuscito IBM
4.1.6 Assicurarsi che la proprietà del file 'kubelet.conf sia impostata su 'root:root. Punteggio 1 Riuscito IBM
4.1.7 Assicurarsi che le autorizzazioni del file delle autorità di certificazione siano impostate su " 644 o su un valore più restrittivo. Punteggio 1 Riuscito IBM
4.1.8 Assicurarsi che la proprietà del file delle autorità di certificazione del client sia impostata su 'root:root. Punteggio 1 Riuscito IBM
4.1.9 Assicurarsi che il file di configurazione di kubelet abbia i permessi impostati su '644 o più restrittivi. Punteggio 1 Riuscito IBM
4.1.10 Assicurarsi che la proprietà del file di configurazione di kubelet sia impostata su 'root:root. Punteggio 1 Riuscito IBM

4.4.2 Kubelet

Sezione 4.2 Risultati del benchmark Kubelet
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
4.2.1 Assicurarsi che l'argomento '--anonymous-auth sia impostato su 'false. Punteggio 1 Riuscito IBM
4.2.2 Assicurarsi che l'argomento '--authorization-mode non sia impostato su 'AlwaysAllow. Punteggio 1 Riuscito IBM
4.2.3 Assicurarsi che l'argomento " --client-ca-file sia impostato in modo appropriato. Punteggio 1 Riuscito IBM
4.2.4 Assicurarsi che l'argomento '--read-only-port sia impostato su '0. Punteggio 1 Riuscito IBM
4.2.5 Assicurarsi che l'argomento '--streaming-connection-idle-timeout non sia impostato su '0. Punteggio 1 Riuscito IBM
4.2.6 Assicurarsi che l'argomento '--protect-kernel-defaults sia impostato su 'true. Punteggio 1 Riuscito IBM
4.2.7 Assicurarsi che l'argomento '--make-iptables-util-chains sia impostato su 'true. Punteggio 1 Riuscito IBM
4.2.8 Assicurarsi che l'argomento " --hostname-override non sia impostato. Non valutato 1 Non riuscito IBM
4.2.9 Assicurarsi che l'argomento '--event-qps sia impostato su '0 o su un livello che garantisca la cattura appropriata degli eventi. Non valutato 2 Riuscito IBM
4.2.10 Assicurarsi che gli argomenti " --tls-cert-file e " --tls-private-key-file siano impostati in modo appropriato. Punteggio 1 Riuscito IBM
4.2.11 Assicurarsi che l'argomento '--rotate-certificates non sia impostato su 'false. Punteggio 1 Riuscito IBM
4.2.12 Assicurarsi che l'argomento 'RotateKubeletServerCertificate sia impostato su 'true. Punteggio 1 Riuscito IBM
4.2.13 Assicurarsi che il Kubelet utilizzi solo cifrari crittografici forti. Non valutato 1 Riuscito IBM

5 Politiche Kubernetes

5.5.1 RBAC e account di servizio

Sezione 5.1 Risultati del benchmark di RBAC e degli account di servizio
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
5.1.1 Assicurarsi che il ruolo di cluster-admin sia utilizzato solo se necessario. Non valutato 1 Riuscito Condiviso
5.1.2 Ridurre al minimo l'accesso ai segreti. Non valutato 1 Non riuscito Condiviso
5.1.3 Ridurre al minimo l'uso dei caratteri jolly in Roles e ClusterRoles. Non valutato 1 Non riuscito Condiviso
5.1.4 Ridurre al minimo l'accesso alla creazione di baccelli. Non valutato 1 Riuscito Condiviso
5.1.5 Assicurarsi che gli account di servizio predefiniti non siano utilizzati attivamente. Punteggio 1 Non riuscito Condiviso
5.1.6 Assicurarsi che i token dell'account di servizio siano montati solo se necessario. Non valutato 1 Non riuscito Condiviso

5.2 Politiche di sicurezza del Pod

Sezione 5.2 Risultati del benchmark delle politiche di sicurezza del pod
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
5.2.1 Ridurre al minimo l'ammissione di contenitori privilegiati. Non valutato 1 Riuscito Condiviso
5.2.2 Ridurre al minimo l'ammissione dei contenitori che desiderano condividere lo spazio dei nomi dell'ID del processo host. Punteggio 1 Riuscito Condiviso
5.2.3 Ridurre al minimo l'ammissione dei contenitori che desiderano condividere lo spazio dei nomi IPC dell'host. Punteggio 1 Riuscito Condiviso
5.2.4 Ridurre al minimo l'ammissione dei contenitori che desiderano condividere lo spazio dei nomi della rete host. Punteggio 1 Riuscito Condiviso
5.2.5 Ridurre al minimo l'ammissione di contenitori con allowPrivilegeEscalation. Punteggio 1 Riuscito Condiviso
5.2.6 Ridurre al minimo l'ammissione di contenitori di radici. Non valutato 2 Riuscito Condiviso
5.2.7 Ridurre al minimo l'ammissione dei contenitori con la funzionalità NET_RAW. Non valutato 1 Riuscito Condiviso
5.2.8 Ridurre al minimo l'ammissione di contenitori con funzionalità aggiuntive. Non valutato 1 Riuscito Condiviso
5.2.9 Ridurre al minimo l'ammissione di contenitori con capacità assegnate. Non valutato 2 Riuscito Condiviso

5.5.3 Politiche di rete e CNI

Sezione 5.3 Politiche di rete e risultati del benchmark CNI
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
5.3.1 Assicurarsi che la CNI in uso supporti i criteri di rete. Non valutato 1 Riuscito IBM
5.3.2 Assicurarsi che tutti i Namespace abbiano definito i criteri di rete. Punteggio 2 Non riuscito Condiviso

5.5.4 Gestione dei segreti

Sezione 5.4 Risultati del benchmark della gestione dei segreti
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
5.4.1 Preferire l'uso dei segreti come file rispetto ai segreti come variabili d'ambiente. Non valutato 1 Non riuscito Condiviso
5.4.2 Considerare l'archiviazione segreta esterna. Non valutato 2 Non riuscito Condiviso

5.5.5 Controllo di ammissione estensibile

Sezione 5.5 Risultati del benchmark del controllo di ammissione estensibile
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
5.5.1 Configurare Image Provenance utilizzando il controllore di ammissione 'ImagePolicyWebhook. Non valutato 2 Non riuscito Condiviso

5.5.7 Politiche generali

Sezione 5.7 Risultati del benchmark delle politiche generali
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
5.7.1 Creare confini amministrativi tra le risorse utilizzando gli spazi dei nomi. Non valutato 1 Riuscito Condiviso
5.7.2 Assicurarsi che il profilo seccomp sia impostato su docker/default nelle definizioni dei pod. Non valutato 2 Non riuscito Condiviso
5.7.3 Applicare il contesto di sicurezza ai pod e ai container. Non valutato 2 Non riuscito Condiviso
5.7.4 Lo spazio dei nomi predefinito non deve essere usato. Punteggio 2 Riuscito Condiviso

IBM rimedi e spiegazioni

Sezione IBM rimedi e spiegazioni risultati benchmark
Sezione Rimedio e spiegazione
1.2.1 Red Hat OpenShift on IBM Cloud utilizza RBAC per la protezione del cluster, ma consente la scoperta anonima, considerata ragionevole dal CIS Kubernetes Benchmark.
1.2.10 Red Hat OpenShift on IBM Cloud non abilita il controllore di ammissione 'EventRateLimit poiché è una funzione alfa di Kubernetes.
1.2.12 Red Hat OpenShift on IBM Cloud non abilita il controllore di ammissione 'AlwaysPullImages, poiché sovrascrive il 'imagePullPolicy di un contenitore e può influire sulle prestazioni.
1.2.13 Red Hat OpenShift on IBM Cloud supporta i vincoli del contesto di sicurezza diOpenShift e l'ammissione della sicurezza dei pod diKubernetes, che sono simili alle politiche di sicurezza dei pod diKubernetes ormai deprecate.
1.2.16 Red Hat OpenShift on IBM Cloud supporta i vincoli del contesto di sicurezza diOpenShift e l'ammissione della sicurezza dei pod diKubernetes, che sono simili alle politiche di sicurezza dei pod diKubernetes ormai deprecate.
1.2.22 Red Hat OpenShift on IBM Cloud può opzionalmente 'abilitare l'auditing del server API 'Kubernetes.
1.2.23 Red Hat OpenShift on IBM Cloud può opzionalmente 'abilitare l'auditing del server API 'Kubernetes.
1.2.24 Red Hat OpenShift on IBM Cloud può opzionalmente 'abilitare l'auditing del server API 'Kubernetes.
1.2.25 Red Hat OpenShift on IBM Cloud può opzionalmente 'abilitare l'auditing del server API 'Kubernetes.
1.2.33 Red Hat OpenShift on IBM Cloud può facoltativamente abilitare un provider Kubernetes Key Management Service(KMS).
1.2.34 Red Hat OpenShift on IBM Cloud può facoltativamente abilitare un provider Kubernetes Key Management Service(KMS).
1.3.7 L'indirizzo IP del Controller Manager non può essere limitato a 127.0.0.1. La configurazione di IBM è necessaria per poter eseguire controlli sullo stato di salute. Non è esposto pubblicamente o privatamente ai clienti.
1.4.2 L'indirizzo IP dello Scheduler non può essere limitato a 127.0.0.1. La configurazione di IBM è necessaria per poter eseguire controlli sullo stato di salute. Non è esposto pubblicamente o privatamente ai clienti.
3.2.1 Red Hat OpenShift on IBM Cloud può opzionalmente 'abilitare l'auditing del server API 'Kubernetes.
3.2.2 Red Hat OpenShift on IBM Cloud può opzionalmente 'abilitare l'auditing del server API 'Kubernetes.
4.2.6 Red Hat OpenShift on IBM Cloud non protegge le impostazioni predefinite del kernel per consentire ai clienti di mettere a punto i parametri del kernel.
4.2.8 Red Hat OpenShift on IBM Cloud assicura che il nome dell'host corrisponda al nome emesso dall'infrastruttura.
5.1.2 Red Hat OpenShift on IBM Cloud distribuisce alcuni componenti di sistema che potrebbero avere un accesso segreto a Kubernetes ulteriormente limitato.
5.1.3 Red Hat OpenShift on IBM Cloud distribuisce alcuni componenti di sistema che potrebbero avere un accesso alle risorse Kubernetes ulteriormente limitato.
5.1.5 Red Hat OpenShift on IBM Cloud non imposta automountServiceAccountToken: false per ogni account di servizio predefinito.
5.1.6 Red Hat OpenShift on IBM Cloud distribuisce alcuni componenti del sistema che potrebbero automountServiceAccountToken: false.
5.2.1 Red Hat OpenShift on IBM Cloud può configurare opzionalmente i vincoli del contesto di sicurezza diOpenShift e l'ammissione della sicurezza dei podKubernetes, che sono simili alle deprecate politiche di sicurezza dei podKubernetes.
5.2.2 Red Hat OpenShift on IBM Cloud può configurare opzionalmente i vincoli del contesto di sicurezza diOpenShift e l'ammissione della sicurezza dei podKubernetes, che sono simili alle deprecate politiche di sicurezza dei podKubernetes.
5.2.3 Red Hat OpenShift on IBM Cloud può configurare opzionalmente i vincoli del contesto di sicurezza diOpenShift e l'ammissione della sicurezza dei podKubernetes, che sono simili alle deprecate politiche di sicurezza dei podKubernetes.
5.2.4 Red Hat OpenShift on IBM Cloud può configurare opzionalmente i vincoli del contesto di sicurezza diOpenShift e l'ammissione della sicurezza dei podKubernetes, che sono simili alle deprecate politiche di sicurezza dei podKubernetes.
5.2.5 Red Hat OpenShift on IBM Cloud può configurare opzionalmente i vincoli del contesto di sicurezza diOpenShift e l'ammissione della sicurezza dei podKubernetes, che sono simili alle deprecate politiche di sicurezza dei podKubernetes.
5.2.6 Red Hat OpenShift on IBM Cloud può configurare opzionalmente i vincoli del contesto di sicurezza diOpenShift e l'ammissione della sicurezza dei podKubernetes, che sono simili alle deprecate politiche di sicurezza dei podKubernetes.
5.2.7 Red Hat OpenShift on IBM Cloud può configurare opzionalmente i vincoli del contesto di sicurezza diOpenShift e l'ammissione della sicurezza dei podKubernetes, che sono simili alle deprecate politiche di sicurezza dei podKubernetes.
5.2.8 Red Hat OpenShift on IBM Cloud può configurare opzionalmente i vincoli del contesto di sicurezza diOpenShift e l'ammissione della sicurezza dei podKubernetes, che sono simili alle deprecate politiche di sicurezza dei podKubernetes.
5.2.9 Red Hat OpenShift on IBM Cloud può configurare opzionalmente i vincoli del contesto di sicurezza diOpenShift e l'ammissione della sicurezza dei podKubernetes, che sono simili alle deprecate politiche di sicurezza dei podKubernetes.
5.3.2 Red Hat OpenShift on IBM Cloud ha una serie di criteri di rete Calico predefiniti e può aggiungere facoltativamente altri criteri di rete.
5.4.1 Red Hat OpenShift on IBM Cloud distribuisce alcuni componenti del sistema che potrebbero preferire l'uso dei segreti come file rispetto ai segreti come variabili d'ambiente.
5.4.2 Red Hat OpenShift on IBM Cloud può opzionalmente 'abilitare il servizio " Secrets Manager.
5.5.1 Red Hat OpenShift on IBM Cloud può facoltativamente abilitare l'applicazione della sicurezza delle immagini.
5.7.2 Red Hat OpenShift on IBM Cloud non annota tutti i pod con i profili 'seccomp.
5.7.3 Red Hat OpenShift on IBM Cloud distribuisce alcuni componenti di sistema che non impostano un pod o un container 'securityContext.