4.17 CIS Kubernetes parametro di riferimento
Il Center for Internet SecurityCIS) pubblica il CIS Kubernetes Benchmark come un quadro di passi specifici per configurare Kubernetes in modo più sicuro e con standard commisurati alle varie normative di settore. Questo documento contiene i risultati del benchmark CIS Kubernetes versione 1.5 per i cluster che eseguono la versione 4.17 di Red Hat OpenShift on IBM Cloud. Per ulteriori informazioni o per capire meglio il benchmark, vedere Utilizzo del benchmark.
1 Configurazione della sicurezza del nodo master
1.1.1 File di configurazione del nodo master
| Sezione | Suggerimento | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 1.1.1 | Assicurarsi che i permessi del file di specifica del server API pod siano impostati su '644 o su un valore più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.2 | Assicurarsi che la proprietà del file di specifica del server API pod sia impostata su 'root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.3 | Assicurarsi che le autorizzazioni del file di specifica del controller manager pod siano impostate su '644 o su un valore più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.4 | Assicurarsi che la proprietà del file di specifica del controller manager pod sia impostata su 'root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.5 | Assicurarsi che le autorizzazioni del file di specifica del pod dello scheduler siano impostate su '644 o su un valore più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.6 | Assicurarsi che la proprietà del file di specifica del pod dello scheduler sia impostata su 'root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.7 | Assicurarsi che i permessi del file di specifica del pod etcd siano impostati su " 644 o su un valore più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.8 | Assicurarsi che la proprietà del file di specifica del pod etcd sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.9 | Assicurarsi che le autorizzazioni del file Container Network Interface siano impostate su '644 o su un valore più restrittivo. |
Non valutato | 1 | Riuscito | IBM |
| 1.1.10 | Assicurarsi che la proprietà del file Container Network Interface sia impostata su 'root:root. |
Non valutato | 1 | Riuscito | IBM |
| 1.1.11 | Assicurarsi che i permessi della directory dati etcd siano impostati su " 700 o su un valore più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.12 | Assicurarsi che la proprietà della directory dati etcd sia impostata su 'etcd:etcd. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.13 | Assicurarsi che i permessi del file 'admin.conf siano impostati su '644 o su un valore più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.14 | Assicurarsi che la proprietà del file 'admin.conf sia impostata su 'root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.15 | Assicurarsi che i permessi del file 'scheduler.conf siano impostati su '644 o su un valore più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.16 | Assicurarsi che la proprietà del file 'scheduler.conf sia impostata su 'root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.17 | Assicurarsi che i permessi del file 'controller-manager.conf siano impostati su '644 o su un valore più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.18 | Assicurarsi che la proprietà del file 'controller-manager.conf sia impostata su 'root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.19 | Assicurarsi che la directory Kubernetes PKI e la proprietà dei file siano impostate su 'root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.20 | Assicurarsi che le autorizzazioni del file del certificato PKI Kubernetes siano impostate su " 644 o su un valore più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.21 | Assicurarsi che le autorizzazioni del file della chiave Kubernetes PKI siano impostate su '600. |
Punteggio | 1 | Riuscito | IBM |
1.2 Server API
| Sezione | Suggerimento | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 1.2.1 | Assicurarsi che l'argomento '--anonymous-auth sia impostato su 'false. |
Non valutato | 1 | Non riuscito | IBM |
| 1.2.2 | Assicurarsi che l'argomento " --basic-auth-file non sia impostato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.3 | Assicurarsi che il parametro " --token-auth-file non sia impostato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.4 | Assicurarsi che l'argomento '--kubelet-https sia impostato su 'true. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.5 | Assicurarsi che gli argomenti " --kubelet-client-certificate e " --kubelet-client-key siano impostati in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.6 | Assicurarsi che l'argomento " --kubelet-certificate-authority sia impostato in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.7 | Assicurarsi che l'argomento '--authorization-mode non sia impostato su 'AlwaysAllow. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.8 | Assicurarsi che l'argomento " --authorization-mode includa Node. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.9 | Assicurarsi che l'argomento " --authorization-mode includa RBAC. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.10 | Assicurarsi che sia impostato il plug-in di controllo dell'ammissione EventRateLimit. |
Non valutato | 1 | Non riuscito | IBM |
| 1.2.11 | Assicurarsi che il plug-in di controllo dell'ammissione AlwaysAdmit non sia impostato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.12 | Assicurarsi che sia impostato il plug-in di controllo dell'ammissione AlwaysPullImages. |
Non valutato | 1 | Non riuscito | IBM |
| 1.2.13 | Assicurarsi che il plug-in di controllo dell'ammissione SecurityContextDeny sia impostato se non si utilizza PodSecurityPolicy. |
Non valutato | 1 | Riuscito | IBM |
| 1.2.14 | Assicurarsi che sia impostato il plug-in di controllo dell'ammissione ServiceAccount. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.15 | Assicurarsi che sia impostato il plug-in di controllo dell'ammissione NamespaceLifecycle. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.16 | Assicurarsi che sia impostato il plug-in di controllo dell'ammissione PodSecurityPolicy. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.17 | Assicurarsi che sia impostato il plug-in di controllo dell'ammissione NodeRestriction. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.18 | Assicurarsi che l'argomento " --insecure-bind-address non sia impostato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.19 | Assicurarsi che l'argomento '--insecure-port sia impostato su '0. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.20 | Assicurarsi che l'argomento '--secure-port non sia impostato su '0. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.21 | Assicurarsi che l'argomento '--profiling sia impostato su 'false. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.22 | Assicurarsi che l'argomento " --audit-log-path sia impostato. |
Punteggio | 1 | Non riuscito | Condiviso |
| 1.2.23 | Assicurarsi che l'argomento " --audit-log-maxage sia impostato su " 30 o come appropriato. |
Punteggio | 1 | Non riuscito | Condiviso |
| 1.2.24 | Assicurarsi che l'argomento " --audit-log-maxbackup sia impostato su " 10 o come appropriato. |
Punteggio | 1 | Non riuscito | Condiviso |
| 1.2.25 | Assicurarsi che l'argomento " --audit-log-maxsize sia impostato su " 100 o come appropriato. |
Punteggio | 1 | Non riuscito | Condiviso |
| 1.2.26 | Assicurarsi che l'argomento " --request-timeout sia impostato in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.27 | Assicurarsi che l'argomento '--service-account-lookup sia impostato su 'true. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.28 | Assicurarsi che l'argomento " --service-account-key-file sia impostato in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.29 | Assicurarsi che gli argomenti " --etcd-certfile e " --etcd-keyfile siano impostati in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.30 | Assicurarsi che gli argomenti " --tls-cert-file e " --tls-private-key-file siano impostati in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.31 | Assicurarsi che l'argomento " --client-ca-file sia impostato in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.32 | Assicurarsi che l'argomento " --etcd-cafile sia impostato in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.33 | Assicurarsi che l'argomento " --encryption-provider-config sia impostato in modo appropriato. |
Punteggio | 1 | Non riuscito | Condiviso |
| 1.2.34 | Assicurarsi che i provider di crittografia siano configurati in modo appropriato. | Punteggio | 1 | Non riuscito | Condiviso |
| 1.2.35 | Assicurarsi che il server API utilizzi solo cifrari crittografici forti. | Non valutato | 1 | Riuscito | IBM |
1.1.3 Responsabile del controllo
| Sezione | Suggerimento | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 1.3.1 | Assicurarsi che l'argomento " --terminated-pod-gc-threshold sia impostato in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.3.2 | Assicurarsi che l'argomento '--profiling sia impostato su 'false. |
Punteggio | 1 | Riuscito | IBM |
| 1.3.3 | Assicurarsi che l'argomento '--use-service-account-credentials sia impostato su 'true. |
Punteggio | 1 | Riuscito | IBM |
| 1.3.4 | Assicurarsi che l'argomento " --service-account-private-key-file sia impostato in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.3.5 | Assicurarsi che l'argomento " --root-ca-file sia impostato in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.3.6 | Assicurarsi che l'argomento 'RotateKubeletServerCertificate sia impostato su 'true. |
Punteggio | 2 | Riuscito | IBM |
| 1.3.7 | Assicurarsi che l'argomento '--bind-address sia impostato su '127.0.0.1. |
Punteggio | 1 | Non riuscito | IBM |
1.1.4 Programmatore
| Sezione | Suggerimento | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 1.4.1 | Assicurarsi che l'argomento '--profiling sia impostato su 'false. |
Punteggio | 1 | Riuscito | IBM |
| 1.4.2 | Assicurarsi che l'argomento '--bind-address sia impostato su '127.0.0.1. |
Punteggio | 1 | Non riuscito | IBM |
2 Configurazione del nodo Etcd
| Sezione | Suggerimento | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 2.1 | Assicurarsi che gli argomenti " --cert-file e " --key-file siano impostati in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 2.2 | Assicurarsi che l'argomento '--client-cert-auth sia impostato su 'true. |
Punteggio | 1 | Riuscito | IBM |
| 2.3 | Assicurarsi che l'argomento '--auto-tls non sia impostato su 'true. |
Punteggio | 1 | Riuscito | IBM |
| 2.4 | Assicurarsi che gli argomenti " --peer-cert-file e " --peer-key-file siano impostati in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 2.5 | Assicurarsi che l'argomento '--peer-client-cert-auth sia impostato su 'true. |
Punteggio | 1 | Riuscito | IBM |
| 2.6 | Assicurarsi che l'argomento '--peer-auto-tls non sia impostato su 'true. |
Punteggio | 1 | Riuscito | IBM |
| 2.7 | Assicurarsi che per etcd venga utilizzata un'unica autorità di certificazione. | Non valutato | 2 | Riuscito | IBM |
3 Configurazione del piano di controllo
3.3.2 Registrazione
| Sezione | Suggerimento | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 3.2.1 | Assicurarsi che venga creato un criterio di audit minimo. | Punteggio | 1 | Non riuscito | Condiviso |
| 3.2.2 | Assicurarsi che la politica di audit copra i principali problemi di sicurezza. | Non valutato | 2 | Non riuscito | Condiviso |
4 Configurazione della sicurezza del nodo lavoratoreRHEL_9_64)
4.4.1 File di configurazione del nodo lavoratore
| Sezione | Suggerimento | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 4.1.1 | Assicurarsi che le autorizzazioni del file del servizio kubelet siano impostate su '644 o su un valore più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.2 | Assicurarsi che la proprietà del file del servizio kubelet sia impostata su 'root:root. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.3 | Assicurarsi che i permessi del file proxy 'kubeconfig siano impostati su '644 o più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.4 | Assicurarsi che la proprietà del file proxy 'kubeconfig sia impostata su 'root:root. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.5 | Assicurarsi che i permessi del file 'kubelet.conf siano impostati su '644 o su un valore più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.6 | Assicurarsi che la proprietà del file 'kubelet.conf sia impostata su 'root:root. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.7 | Assicurarsi che le autorizzazioni del file delle autorità di certificazione siano impostate su " 644 o su un valore più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.8 | Assicurarsi che la proprietà del file delle autorità di certificazione del client sia impostata su 'root:root. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.9 | Assicurarsi che il file di configurazione di kubelet abbia i permessi impostati su '644 o più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.10 | Assicurarsi che la proprietà del file di configurazione di kubelet sia impostata su 'root:root. |
Punteggio | 1 | Riuscito | IBM |
4.4.2 Kubelet
| Sezione | Suggerimento | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 4.2.1 | Assicurarsi che l'argomento '--anonymous-auth sia impostato su 'false. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.2 | Assicurarsi che l'argomento '--authorization-mode non sia impostato su 'AlwaysAllow. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.3 | Assicurarsi che l'argomento " --client-ca-file sia impostato in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.4 | Assicurarsi che l'argomento '--read-only-port sia impostato su '0. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.5 | Assicurarsi che l'argomento '--streaming-connection-idle-timeout non sia impostato su '0. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.6 | Assicurarsi che l'argomento '--protect-kernel-defaults sia impostato su 'true. |
Punteggio | 1 | Non riuscito | IBM |
| 4.2.7 | Assicurarsi che l'argomento '--make-iptables-util-chains sia impostato su 'true. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.8 | Assicurarsi che l'argomento " --hostname-override non sia impostato. |
Non valutato | 1 | Non riuscito | IBM |
| 4.2.9 | Assicurarsi che l'argomento '--event-qps sia impostato su '0 o su un livello che garantisca la cattura appropriata degli eventi. |
Non valutato | 2 | Riuscito | IBM |
| 4.2.10 | Assicurarsi che gli argomenti " --tls-cert-file e " --tls-private-key-file siano impostati in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.11 | Assicurarsi che l'argomento '--rotate-certificates non sia impostato su 'false. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.12 | Assicurarsi che l'argomento 'RotateKubeletServerCertificate sia impostato su 'true. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.13 | Assicurarsi che il Kubelet utilizzi solo cifrari crittografici forti. | Non valutato | 1 | Riuscito | IBM |
4 Configurazione della sicurezza del nodo lavoratore (RHCOS)
4.4.1 File di configurazione del nodo lavoratore
| Sezione | Suggerimento | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 4.1.1 | Assicurarsi che le autorizzazioni del file del servizio kubelet siano impostate su '644 o su un valore più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.2 | Assicurarsi che la proprietà del file del servizio kubelet sia impostata su 'root:root. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.3 | Assicurarsi che i permessi del file proxy 'kubeconfig siano impostati su '644 o più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.4 | Assicurarsi che la proprietà del file proxy 'kubeconfig sia impostata su 'root:root. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.5 | Assicurarsi che i permessi del file 'kubelet.conf siano impostati su '644 o su un valore più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.6 | Assicurarsi che la proprietà del file 'kubelet.conf sia impostata su 'root:root. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.7 | Assicurarsi che le autorizzazioni del file delle autorità di certificazione siano impostate su " 644 o su un valore più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.8 | Assicurarsi che la proprietà del file delle autorità di certificazione del client sia impostata su 'root:root. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.9 | Assicurarsi che il file di configurazione di kubelet abbia i permessi impostati su '644 o più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.10 | Assicurarsi che la proprietà del file di configurazione di kubelet sia impostata su 'root:root. |
Punteggio | 1 | Riuscito | IBM |
4.4.2 Kubelet
| Sezione | Suggerimento | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 4.2.1 | Assicurarsi che l'argomento '--anonymous-auth sia impostato su 'false. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.2 | Assicurarsi che l'argomento '--authorization-mode non sia impostato su 'AlwaysAllow. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.3 | Assicurarsi che l'argomento " --client-ca-file sia impostato in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.4 | Assicurarsi che l'argomento '--read-only-port sia impostato su '0. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.5 | Assicurarsi che l'argomento '--streaming-connection-idle-timeout non sia impostato su '0. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.6 | Assicurarsi che l'argomento '--protect-kernel-defaults sia impostato su 'true. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.7 | Assicurarsi che l'argomento '--make-iptables-util-chains sia impostato su 'true. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.8 | Assicurarsi che l'argomento " --hostname-override non sia impostato. |
Non valutato | 1 | Non riuscito | IBM |
| 4.2.9 | Assicurarsi che l'argomento '--event-qps sia impostato su '0 o su un livello che garantisca la cattura appropriata degli eventi. |
Non valutato | 2 | Riuscito | IBM |
| 4.2.10 | Assicurarsi che gli argomenti " --tls-cert-file e " --tls-private-key-file siano impostati in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.11 | Assicurarsi che l'argomento '--rotate-certificates non sia impostato su 'false. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.12 | Assicurarsi che l'argomento 'RotateKubeletServerCertificate sia impostato su 'true. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.13 | Assicurarsi che il Kubelet utilizzi solo cifrari crittografici forti. | Non valutato | 1 | Riuscito | IBM |
5 Politiche Kubernetes
5.5.1 RBAC e account di servizio
| Sezione | Suggerimento | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.1.1 | Assicurarsi che il ruolo di cluster-admin sia utilizzato solo se necessario. | Non valutato | 1 | Riuscito | Condiviso |
| 5.1.2 | Ridurre al minimo l'accesso ai segreti. | Non valutato | 1 | Non riuscito | Condiviso |
| 5.1.3 | Ridurre al minimo l'uso dei caratteri jolly in Roles e ClusterRoles. |
Non valutato | 1 | Non riuscito | Condiviso |
| 5.1.4 | Ridurre al minimo l'accesso alla creazione di baccelli. | Non valutato | 1 | Riuscito | Condiviso |
| 5.1.5 | Assicurarsi che gli account di servizio predefiniti non siano utilizzati attivamente. | Punteggio | 1 | Non riuscito | Condiviso |
| 5.1.6 | Assicurarsi che i token dell'account di servizio siano montati solo se necessario. | Non valutato | 1 | Non riuscito | Condiviso |
5.2 Politiche di sicurezza del Pod
| Sezione | Suggerimento | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.2.1 | Ridurre al minimo l'ammissione di contenitori privilegiati. | Non valutato | 1 | Riuscito | Condiviso |
| 5.2.2 | Ridurre al minimo l'ammissione dei contenitori che desiderano condividere lo spazio dei nomi dell'ID del processo host. | Punteggio | 1 | Riuscito | Condiviso |
| 5.2.3 | Ridurre al minimo l'ammissione dei contenitori che desiderano condividere lo spazio dei nomi IPC dell'host. | Punteggio | 1 | Riuscito | Condiviso |
| 5.2.4 | Ridurre al minimo l'ammissione dei contenitori che desiderano condividere lo spazio dei nomi della rete host. | Punteggio | 1 | Riuscito | Condiviso |
| 5.2.5 | Ridurre al minimo l'ammissione di contenitori con allowPrivilegeEscalation. |
Punteggio | 1 | Riuscito | Condiviso |
| 5.2.6 | Ridurre al minimo l'ammissione di contenitori di radici. | Non valutato | 2 | Riuscito | Condiviso |
| 5.2.7 | Ridurre al minimo l'ammissione dei contenitori con la funzionalità NET_RAW. | Non valutato | 1 | Riuscito | Condiviso |
| 5.2.8 | Ridurre al minimo l'ammissione di contenitori con funzionalità aggiuntive. | Non valutato | 1 | Riuscito | Condiviso |
| 5.2.9 | Ridurre al minimo l'ammissione di contenitori con capacità assegnate. | Non valutato | 2 | Riuscito | Condiviso |
5.5.3 Politiche di rete e CNI
| Sezione | Suggerimento | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.3.1 | Assicurarsi che la CNI in uso supporti i criteri di rete. | Non valutato | 1 | Riuscito | IBM |
| 5.3.2 | Assicurarsi che tutti i Namespace abbiano definito i criteri di rete. | Punteggio | 2 | Non riuscito | Condiviso |
5.5.4 Gestione dei segreti
| Sezione | Suggerimento | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.4.1 | Preferire l'uso dei segreti come file rispetto ai segreti come variabili d'ambiente. | Non valutato | 1 | Non riuscito | Condiviso |
| 5.4.2 | Considerare l'archiviazione segreta esterna. | Non valutato | 2 | Non riuscito | Condiviso |
5.5.5 Controllo di ammissione estensibile
| Sezione | Suggerimento | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.5.1 | Configurare Image Provenance utilizzando il controllore di ammissione 'ImagePolicyWebhook. |
Non valutato | 2 | Non riuscito | Condiviso |
5.5.7 Politiche generali
| Sezione | Suggerimento | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.7.1 | Creare confini amministrativi tra le risorse utilizzando gli spazi dei nomi. | Non valutato | 1 | Riuscito | Condiviso |
| 5.7.2 | Assicurarsi che il profilo seccomp sia impostato su docker/default nelle definizioni dei pod. |
Non valutato | 2 | Non riuscito | Condiviso |
| 5.7.3 | Applicare il contesto di sicurezza ai pod e ai container. | Non valutato | 2 | Non riuscito | Condiviso |
| 5.7.4 | Lo spazio dei nomi predefinito non deve essere usato. | Punteggio | 2 | Riuscito | Condiviso |
IBM rimedi e spiegazioni
| Sezione | Rimedio e spiegazione |
|---|---|
| 1.2.1 | Red Hat OpenShift on IBM Cloud utilizza RBAC per la protezione del cluster, ma consente la scoperta anonima, considerata ragionevole dal CIS Kubernetes Benchmark. |
| 1.2.10 | Red Hat OpenShift on IBM Cloud non abilita il controllore di ammissione 'EventRateLimit poiché è una funzione alfa di Kubernetes. |
| 1.2.12 | Red Hat OpenShift on IBM Cloud non abilita il controllore di ammissione 'AlwaysPullImages,
poiché sovrascrive il 'imagePullPolicy di un contenitore e può influire sulle prestazioni. |
| 1.2.13 | Red Hat OpenShift on IBM Cloud supporta i vincoli del contesto di sicurezza diOpenShift e l'ammissione della sicurezza dei pod diKubernetes, che sono simili alle politiche di sicurezza dei pod diKubernetes ormai deprecate. |
| 1.2.16 | Red Hat OpenShift on IBM Cloud supporta i vincoli del contesto di sicurezza diOpenShift e l'ammissione della sicurezza dei pod diKubernetes, che sono simili alle politiche di sicurezza dei pod diKubernetes ormai deprecate. |
| 1.2.22 | Red Hat OpenShift on IBM Cloud può opzionalmente 'abilitare l'auditing del server API 'Kubernetes. |
| 1.2.23 | Red Hat OpenShift on IBM Cloud può opzionalmente 'abilitare l'auditing del server API 'Kubernetes. |
| 1.2.24 | Red Hat OpenShift on IBM Cloud può opzionalmente 'abilitare l'auditing del server API 'Kubernetes. |
| 1.2.25 | Red Hat OpenShift on IBM Cloud può opzionalmente 'abilitare l'auditing del server API 'Kubernetes. |
| 1.2.33 | Red Hat OpenShift on IBM Cloud può facoltativamente abilitare un provider Kubernetes Key Management Service(KMS). |
| 1.2.34 | Red Hat OpenShift on IBM Cloud può facoltativamente abilitare un provider Kubernetes Key Management Service(KMS). |
| 1.3.7 | L'indirizzo IP del Controller Manager non può essere limitato a 127.0.0.1. La configurazione di IBM è necessaria per poter eseguire controlli sullo stato di salute. Non è esposto pubblicamente o privatamente ai clienti. |
| 1.4.2 | L'indirizzo IP dello Scheduler non può essere limitato a 127.0.0.1. La configurazione di IBM è necessaria per poter eseguire controlli sullo stato di salute. Non è esposto pubblicamente o privatamente ai clienti. |
| 3.2.1 | Red Hat OpenShift on IBM Cloud può opzionalmente 'abilitare l'auditing del server API 'Kubernetes. |
| 3.2.2 | Red Hat OpenShift on IBM Cloud può opzionalmente 'abilitare l'auditing del server API 'Kubernetes. |
| 4.2.6 | Red Hat OpenShift on IBM Cloud non protegge le impostazioni predefinite del kernel per consentire ai clienti di mettere a punto i parametri del kernel. |
| 4.2.8 | Red Hat OpenShift on IBM Cloud assicura che il nome dell'host corrisponda al nome emesso dall'infrastruttura. |
| 5.1.2 | Red Hat OpenShift on IBM Cloud distribuisce alcuni componenti di sistema che potrebbero avere un accesso segreto a Kubernetes ulteriormente limitato. |
| 5.1.3 | Red Hat OpenShift on IBM Cloud distribuisce alcuni componenti di sistema che potrebbero avere un accesso alle risorse Kubernetes ulteriormente limitato. |
| 5.1.5 | Red Hat OpenShift on IBM Cloud non imposta automountServiceAccountToken: false per ogni account di servizio predefinito. |
| 5.1.6 | Red Hat OpenShift on IBM Cloud distribuisce alcuni componenti del sistema che potrebbero automountServiceAccountToken: false. |
| 5.2.1 | Red Hat OpenShift on IBM Cloud può configurare opzionalmente i vincoli del contesto di sicurezza diOpenShift e l'ammissione della sicurezza dei podKubernetes, che sono simili alle deprecate politiche di sicurezza dei podKubernetes. |
| 5.2.2 | Red Hat OpenShift on IBM Cloud può configurare opzionalmente i vincoli del contesto di sicurezza diOpenShift e l'ammissione della sicurezza dei podKubernetes, che sono simili alle deprecate politiche di sicurezza dei podKubernetes. |
| 5.2.3 | Red Hat OpenShift on IBM Cloud può configurare opzionalmente i vincoli del contesto di sicurezza diOpenShift e l'ammissione della sicurezza dei podKubernetes, che sono simili alle deprecate politiche di sicurezza dei podKubernetes. |
| 5.2.4 | Red Hat OpenShift on IBM Cloud può configurare opzionalmente i vincoli del contesto di sicurezza diOpenShift e l'ammissione della sicurezza dei podKubernetes, che sono simili alle deprecate politiche di sicurezza dei podKubernetes. |
| 5.2.5 | Red Hat OpenShift on IBM Cloud può configurare opzionalmente i vincoli del contesto di sicurezza diOpenShift e l'ammissione della sicurezza dei podKubernetes, che sono simili alle deprecate politiche di sicurezza dei podKubernetes. |
| 5.2.6 | Red Hat OpenShift on IBM Cloud può configurare opzionalmente i vincoli del contesto di sicurezza diOpenShift e l'ammissione della sicurezza dei podKubernetes, che sono simili alle deprecate politiche di sicurezza dei podKubernetes. |
| 5.2.7 | Red Hat OpenShift on IBM Cloud può configurare opzionalmente i vincoli del contesto di sicurezza diOpenShift e l'ammissione della sicurezza dei podKubernetes, che sono simili alle deprecate politiche di sicurezza dei podKubernetes. |
| 5.2.8 | Red Hat OpenShift on IBM Cloud può configurare opzionalmente i vincoli del contesto di sicurezza diOpenShift e l'ammissione della sicurezza dei podKubernetes, che sono simili alle deprecate politiche di sicurezza dei podKubernetes. |
| 5.2.9 | Red Hat OpenShift on IBM Cloud può configurare opzionalmente i vincoli del contesto di sicurezza diOpenShift e l'ammissione della sicurezza dei podKubernetes, che sono simili alle deprecate politiche di sicurezza dei podKubernetes. |
| 5.3.2 | Red Hat OpenShift on IBM Cloud ha una serie di criteri di rete Calico predefiniti e può aggiungere facoltativamente altri criteri di rete. |
| 5.4.1 | Red Hat OpenShift on IBM Cloud distribuisce alcuni componenti del sistema che potrebbero preferire l'uso dei segreti come file rispetto ai segreti come variabili d'ambiente. |
| 5.4.2 | Red Hat OpenShift on IBM Cloud può opzionalmente 'abilitare il servizio " Secrets Manager. |
| 5.5.1 | Red Hat OpenShift on IBM Cloud può facoltativamente abilitare l'applicazione della sicurezza delle immagini. |
| 5.7.2 | Red Hat OpenShift on IBM Cloud non annota tutti i pod con i profili 'seccomp. |
| 5.7.3 | Red Hat OpenShift on IBM Cloud distribuisce alcuni componenti di sistema che non impostano un pod o un container 'securityContext. |