4.21 CIS Kubernetes parametro di riferimento

Il Center for Internet Security ( CIS ) pubblica il CIS Kubernetes Benchmark come un quadro di passi specifici per configurare Kubernetes in modo più sicuro e con standard commisurati alle varie normative del settore. Questo documento contiene i risultati del benchmark della versione 1.12 CIS Kubernetes per i cluster che eseguono la versione Red Hat OpenShift on IBM Cloud 4.21. Per ulteriori informazioni o per capire meglio il benchmark, vedere Utilizzo del benchmark.

1 Configurazione della sicurezza del piano di controllo

1.1 File di configurazione del piano di controllo Node

Sezione 1.1 Piano di controllo Node Risultati dei benchmark dei file di configurazione
Sezione Raccomandazione. Segnato? Livello Risultato Responsabilità
1.1.1 Assicurarsi che i permessi del file di specifica del server API siano impostati su 600 o più restrittivi. Punteggio 1 Riuscito IBM
1.1.2 Assicurarsi che la proprietà del file di specifica del server API pod sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.3 Assicurarsi che le autorizzazioni del file di specifica del controller manager pod siano impostate su 600 o su un valore più restrittivo. Punteggio 1 Riuscito IBM
1.1.4 Assicurarsi che la proprietà del file di specifica del controller manager pod sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.5 Assicurarsi che le autorizzazioni del file di specifica del pod dello scheduler siano impostate su 600 o su un valore più restrittivo. Punteggio 1 Riuscito IBM
1.1.6 Assicurarsi che la proprietà del file di specifica del pod dello scheduler sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.7 Assicurarsi che i permessi del file di specifica del pod etcd siano impostati su 600 o più restrittivi. Punteggio 1 Riuscito IBM
1.1.8 Assicurarsi che la proprietà del file di specifica del pod etcd sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.9 Assicurarsi che le autorizzazioni del file Container Network Interface siano impostate su 600 o su un valore più restrittivo. Non valutato 1 Riuscito IBM
1.1.10 Assicurarsi che la proprietà del file Container Network Interface sia impostata su root:root. Non valutato 1 Riuscito IBM
1.1.11 Assicurarsi che le autorizzazioni della directory dei dati etcd siano impostate su 700 o più restrittive. Punteggio 1 Riuscito IBM
1.1.12 Assicurarsi che la proprietà della directory dei dati etcd sia impostata su etcd:etcd. Punteggio 1 Riuscito IBM
1.1.13 Assicurarsi che le autorizzazioni predefinite del file delle credenziali amministrative siano impostate su 600. Punteggio 1 Riuscito IBM
1.1.14 Assicurarsi che la proprietà predefinita del file delle credenziali amministrative sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.15 Assicurarsi che i permessi del file scheduler.conf siano impostati su 600 o più restrittivi. Punteggio 1 Riuscito IBM
1.1.16 Assicurarsi che la proprietà del file scheduler.conf sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.17 Assicurarsi che i permessi del file controller-manager.conf siano impostati su 600 o più restrittivi. Punteggio 1 Riuscito IBM
1.1.18 Assicurarsi che la proprietà del file controller-manager.conf sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.19 Assicurarsi che la proprietà della directory e dei file della PKI Kubernetes sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.20 Assicurarsi che le autorizzazioni del file del certificato PKI Kubernetes siano impostate su 644 o più restrittive. Non valutato 1 Riuscito IBM
1.1.21 Assicurarsi che le autorizzazioni del file chiave PKI Kubernetes siano impostate su 600. Non valutato 1 Riuscito IBM

1.2 Server API

Sezione 1.2 Risultati del benchmark del server API
Sezione Raccomandazione. Segnato? Livello Risultato Responsabilità
1.2.1 Assicurarsi che l'argomento --anonymous-auth sia impostato su false. Non valutato 1 Non riuscito IBM
1.2.2 Assicurarsi che il parametro --token-auth-file non sia impostato. Punteggio 1 Riuscito IBM
1.2.3 Assicurarsi che l'opzione " DenyServiceExternalIPs " sia selezionata. Non valutato 1 Non riuscito IBM
1.2.4 Assicurarsi che gli argomenti --kubelet-client-certificate e --kubelet-client-key siano impostati in modo appropriato. Punteggio 1 Riuscito IBM
1.2.5 Assicurarsi che l'argomento --kubelet-certificate-authority sia impostato in modo appropriato. Punteggio 1 Riuscito IBM
1.2.6 Assicurarsi che l'argomento --authorization-mode non sia impostato su AlwaysAllow. Punteggio 1 Riuscito IBM
1.2.7 Assicurarsi che l'argomento --authorization-mode includa Node. Punteggio 1 Riuscito IBM
1.2.8 Assicurarsi che l'argomento --authorization-mode includa RBAC. Punteggio 1 Riuscito IBM
1.2.9 Assicurarsi che sia impostato il plug-in di controllo dell'ammissione EventRateLimit. Non valutato 1 Non riuscito IBM
1.2.10 Assicurarsi che il plug-in di controllo dell'ammissione AlwaysAdmit non sia impostato. Punteggio 1 Riuscito IBM
1.2.11 Assicurarsi che sia impostato il plug-in di controllo dell'ammissione AlwaysPullImages. Non valutato 1 Non riuscito IBM
1.2.12 Assicurarsi che sia impostato il plug-in di controllo dell'ammissione ServiceAccount. Punteggio 2 Riuscito IBM
1.2.13 Assicurarsi che sia impostato il plug-in di controllo dell'ammissione NamespaceLifecycle. Punteggio 2 Riuscito IBM
1.2.14 Assicurarsi che sia impostato il plug-in di controllo dell'ammissione NodeRestriction. Punteggio 2 Riuscito IBM
1.2.15 Assicurarsi che l'argomento --profiling sia impostato su false. Punteggio 1 Riuscito IBM
1.2.16 Assicurarsi che l'argomento --audit-log-path sia impostato. Punteggio 1 Riuscito Condiviso
1.2.17 Assicurarsi che l'argomento --audit-log-maxage sia impostato su 30 o come appropriato. Punteggio 1 Non riuscito Condiviso
1.2.18 Assicurarsi che l'argomento --audit-log-maxbackup sia impostato su 10 o come appropriato. Punteggio 1 Riuscito Condiviso
1.2.19 Assicurarsi che l'argomento --audit-log-maxsize sia impostato su 100 o come appropriato. Punteggio 1 Riuscito Condiviso
1.2.20 Assicurarsi che l'argomento --request-timeout sia impostato in modo appropriato. Non valutato 1 Riuscito IBM
1.2.21 Assicurarsi che l'argomento --service-account-lookup sia impostato su true. Punteggio 1 Riuscito IBM
1.2.22 Assicurarsi che l'argomento --service-account-key-file sia impostato in modo appropriato. Punteggio 1 Riuscito IBM
1.2.23 Assicurarsi che gli argomenti --etcd-certfile e --etcd-keyfile siano impostati in modo appropriato. Punteggio 1 Riuscito IBM
1.2.24 Assicurarsi che gli argomenti --tls-cert-file e --tls-private-key-file siano impostati in modo appropriato. Punteggio 1 Riuscito IBM
1.2.25 Assicurarsi che l'argomento --client-ca-file sia impostato in modo appropriato. Punteggio 1 Riuscito IBM
1.2.26 Assicurarsi che l'argomento --etcd-cafile sia impostato in modo appropriato. Punteggio 1 Riuscito IBM
1.2.27 Assicurarsi che l'argomento --encryption-provider-config sia impostato in modo appropriato. Non valutato 1 Non riuscito Condiviso
1.2.28 Assicurarsi che i provider di crittografia siano configurati in modo appropriato. Non valutato 1 Non riuscito Condiviso
1.2.29 Assicurarsi che il server API utilizzi solo cifrari crittografici forti. Non valutato 1 Riuscito IBM
1.2.30 Assicurarsi che il parametro --service-account-extend-token-expiration sia impostato su false. Punteggio 1 Non riuscito IBM

1.3 Responsabile del controllo

Sezione 1.3 Risultati del benchmark del controller manager
Sezione Raccomandazione. Segnato? Livello Risultato Responsabilità
1.3.1 Assicurarsi che l'argomento --terminated-pod-gc-threshold sia impostato in modo appropriato. Non valutato 1 Riuscito IBM
1.3.2 Assicurarsi che l'argomento --profiling sia impostato su false. Punteggio 1 Riuscito IBM
1.3.3 Assicurarsi che l'argomento --use-service-account-credentials sia impostato su true. Punteggio 1 Riuscito IBM
1.3.4 Assicurarsi che l'argomento --service-account-private-key-file sia impostato in modo appropriato. Punteggio 1 Riuscito IBM
1.3.5 Assicurarsi che l'argomento --root-ca-file sia impostato in modo appropriato. Punteggio 1 Riuscito IBM
1.3.6 Assicurarsi che l'argomento RotateKubeletServerCertificate sia impostato su true. Punteggio 1 Riuscito IBM
1.3.7 Assicurarsi che l'argomento --bind-address sia impostato su 127.0.0.1. Punteggio 1 Riuscito IBM

1.4 Programmatore

Sezione 1.4 Risultati del benchmark dello scheduler
Sezione Raccomandazione. Segnato? Livello Risultato Responsabilità
1.4.1 Assicurarsi che l'argomento --profiling sia impostato su false. Punteggio 1 Riuscito IBM
1.4.2 Assicurarsi che l'argomento --bind-address sia impostato su 127.0.0.1. Punteggio 1 Riuscito IBM

2 Configurazione del nodo Etcd

Sezione 2 Risultati del benchmark della configurazione del nodo Etcd

Raccomandazione. Segnato? Livello Risultato Responsabilità
2.1 Assicurarsi che gli argomenti --cert-file e --key-file siano impostati in modo appropriato. Punteggio 1 Riuscito IBM
2.2 Assicurarsi che l'argomento --client-cert-auth sia impostato su true. Punteggio 1 Riuscito IBM
2.3 Assicurarsi che l'argomento --auto-tls non sia impostato su true. Punteggio 1 Riuscito IBM
2.4 Assicurarsi che gli argomenti --peer-cert-file e --peer-key-file siano impostati in modo appropriato. Punteggio 1 Riuscito IBM
2.5 Assicurarsi che l'argomento --peer-client-cert-auth sia impostato su true. Punteggio 1 Riuscito IBM
2.6 Assicurarsi che l'argomento --peer-auto-tls non sia impostato su true. Punteggio 1 Riuscito IBM
2.7 Assicurarsi che venga utilizzata un'unica autorità di certificazione per etcd. Non valutato 2 Riuscito IBM

3 Configurazione del piano di controllo

3.1 Autenticazione e autorizzazione

Sezione 3.1 Risultati dei benchmark di autenticazione e autorizzazione
Sezione Raccomandazione. Segnato? Livello Risultato Responsabilità
3.1.1 L'autenticazione del certificato client non deve essere utilizzata per gli utenti. Non valutato 1 Riuscito Condiviso
3.1.2 L'autenticazione con token dell'account di servizio non deve essere utilizzata per gli utenti. Non valutato 1 Riuscito Condiviso
3.1.3 L'autenticazione con token Bootstrap non deve essere utilizzata per gli utenti. Non valutato 1 Riuscito Condiviso

3.2 Registrazione

Sezione 3.2 Registrazione dei risultati dei benchmark
Sezione Raccomandazione. Segnato? Livello Risultato Responsabilità
3.2.1 Assicurarsi che venga creato un criterio di audit minimo. Non valutato 1 Non riuscito Condiviso
3.2.2 Assicurarsi che la politica di audit copra i principali problemi di sicurezza. Non valutato 2 Non riuscito Condiviso

4 nodi lavoratori ( RHEL_9_64 )

4.1 File di configurazione del nodo operaio

Sezione 4.1 Risultati del benchmark dei file di configurazione dei nodi worker
Sezione Raccomandazione. Segnato? Livello Risultato Responsabilità
4.1.1 Assicurarsi che le autorizzazioni del file del servizio kubelet siano impostate su 600 o più restrittive. Punteggio 1 Riuscito IBM
4.1.2 Assicurarsi che la proprietà del file del servizio kubelet sia impostata su root:root. Punteggio 1 Riuscito IBM
4.1.3 Se esiste un file proxy kubeconfig, assicurarsi che i permessi siano impostati su 600 o più restrittivi. Non valutato 1 Riuscito IBM
4.1.4 Se il file proxy kubeconfig esiste, assicurarsi che la proprietà sia impostata su root:root. Non valutato 1 Riuscito IBM
4.1.5 Assicurarsi che i permessi del file --kubeconfig`` kubelet.conf siano impostati su 600 o più restrittivi. Punteggio 1 Riuscito IBM
4.1.6 Assicurarsi che la proprietà del file --kubeconfig`` kubelet.conf sia impostata su root:root. Punteggio 1 Riuscito IBM
4.1.7 Assicurarsi che le autorizzazioni del file delle autorità di certificazione siano impostate su 644 o su un valore più restrittivo. Non valutato 1 Riuscito IBM
4.1.8 Assicurarsi che la proprietà del file delle autorità di certificazione del client sia impostata su root:root. Non valutato 1 Riuscito IBM
4.1.9 Se si utilizza il file di configurazione di kubelet config.yaml, convalidare i permessi impostati su 600 o più restrittivi. Punteggio 1 Riuscito IBM
4.1.10 Se si utilizza il file di configurazione di kubelet config.yaml, la proprietà del file è impostata su root:root. Punteggio 1 Riuscito IBM

4.2 Kubelet

Sezione 4.2 Risultati del benchmark Kubelet
Sezione Raccomandazione. Segnato? Livello Risultato Responsabilità
4.2.1 Assicurarsi che l'argomento --anonymous-auth sia impostato su false. Punteggio 1 Riuscito IBM
4.2.2 Assicurarsi che l'argomento --authorization-mode non sia impostato su AlwaysAllow. Punteggio 1 Riuscito IBM
4.2.3 Assicurarsi che l'argomento --client-ca-file sia impostato in modo appropriato. Punteggio 1 Riuscito IBM
4.2.4 Verificare che, se definito, readOnlyPort sia impostato su 0. Non valutato 1 Riuscito IBM
4.2.5 Assicurarsi che l'argomento --streaming-connection-idle-timeout non sia impostato su 0. Non valutato 1 Riuscito IBM
4.2.6 Assicurarsi che l'argomento --make-iptables-util-chains sia impostato su true. Punteggio 1 Riuscito IBM
4.2.7 Assicurarsi che l'argomento --hostname-override non sia impostato. Non valutato 1 Non riuscito IBM
4.2.8 Assicurarsi che l'argomento eventRecordQPS sia impostato a un livello tale da garantire una cattura appropriata degli eventi. Non valutato 2 Riuscito IBM
4.2.9 Assicurarsi che gli argomenti --tls-cert-file e --tls-private-key-file siano impostati in modo appropriato. Non valutato 1 Riuscito IBM
4.2.10 Assicurarsi che l'argomento --rotate-certificates non sia impostato su false. Punteggio 1 Non riuscito IBM
4.2.11 Verificare che l'argomento RotateKubeletServerCertificate sia impostato su true. Non valutato 1 Riuscito IBM
4.2.12 Assicurarsi che il Kubelet utilizzi solo cifrari crittografici forti. Non valutato 1 Riuscito IBM
4.2.13 Assicurarsi che sia impostato un limite sul pod PIDs. Non valutato 1 Riuscito IBM
4.2.14 Assicurarsi che il parametro --seccomp-default sia impostato su true. Non valutato 1 Riuscito IBM

4.3 Kube-proxy

Sezione 4.3 Risultati del benchmark di Kube-proxy
Sezione Raccomandazione. Segnato? Livello Risultato Responsabilità
4.3.1 Assicurarsi che il servizio kube-proxy metrics sia legato a localhost. Punteggio 1 Riuscito IBM

4 Configurazione della sicurezza del nodo lavoratore (RHCOS)

4.1 File di configurazione del nodo operaio

Sezione 4.1 Risultati del benchmark dei file di configurazione dei nodi worker
Sezione Raccomandazione. Segnato? Livello Risultato Responsabilità
4.1.1 Assicurarsi che le autorizzazioni del file del servizio kubelet siano impostate su 600 o più restrittive. Punteggio 1 Riuscito IBM
4.1.2 Assicurarsi che la proprietà del file del servizio kubelet sia impostata su root:root. Punteggio 1 Riuscito IBM
4.1.3 Se esiste un file proxy kubeconfig, assicurarsi che i permessi siano impostati su 600 o più restrittivi. Non valutato 1 Riuscito IBM
4.1.4 Se il file proxy kubeconfig esiste, assicurarsi che la proprietà sia impostata su root:root. Non valutato 1 Riuscito IBM
4.1.5 Assicurarsi che i permessi del file --kubeconfig`` kubelet.conf siano impostati su 600 o più restrittivi. Punteggio 1 Riuscito IBM
4.1.6 Assicurarsi che la proprietà del file --kubeconfig`` kubelet.conf sia impostata su root:root. Punteggio 1 Riuscito IBM
4.1.7 Assicurarsi che le autorizzazioni del file delle autorità di certificazione siano impostate su 644 o su un valore più restrittivo. Non valutato 1 Riuscito IBM
4.1.8 Assicurarsi che la proprietà del file delle autorità di certificazione del client sia impostata su root:root. Non valutato 1 Riuscito IBM
4.1.9 Se si utilizza il file di configurazione di kubelet config.yaml, convalidare i permessi impostati su 600 o più restrittivi. Punteggio 1 Riuscito IBM
4.1.10 Se si utilizza il file di configurazione di kubelet config.yaml, la proprietà del file è impostata su root:root. Punteggio 1 Riuscito IBM

4.2 Kubelet

Sezione 4.2 Risultati del benchmark Kubelet
Sezione Raccomandazione. Segnato? Livello Risultato Responsabilità
4.2.1 Assicurarsi che l'argomento --anonymous-auth sia impostato su false. Punteggio 1 Riuscito IBM
4.2.2 Assicurarsi che l'argomento --authorization-mode non sia impostato su AlwaysAllow. Punteggio 1 Riuscito IBM
4.2.3 Assicurarsi che l'argomento --client-ca-file sia impostato in modo appropriato. Punteggio 1 Riuscito IBM
4.2.4 Verificare che, se definito, readOnlyPort sia impostato su 0. Non valutato 1 Riuscito IBM
4.2.5 Assicurarsi che l'argomento --streaming-connection-idle-timeout non sia impostato su 0. Non valutato 1 Riuscito IBM
4.2.6 Assicurarsi che l'argomento --make-iptables-util-chains sia impostato su true. Punteggio 1 Riuscito IBM
4.2.7 Assicurarsi che l'argomento --hostname-override non sia impostato. Non valutato 1 Non riuscito IBM
4.2.8 Assicurarsi che l'argomento eventRecordQPS sia impostato a un livello tale da garantire una cattura appropriata degli eventi. Non valutato 2 Riuscito IBM
4.2.9 Assicurarsi che gli argomenti --tls-cert-file e --tls-private-key-file siano impostati in modo appropriato. Non valutato 1 Riuscito IBM
4.2.10 Assicurarsi che l'argomento --rotate-certificates non sia impostato su false. Punteggio 1 Riuscito IBM
4.2.11 Verificare che l'argomento RotateKubeletServerCertificate sia impostato su true. Non valutato 1 Riuscito IBM
4.2.12 Assicurarsi che il Kubelet utilizzi solo cifrari crittografici forti. Non valutato 1 Riuscito IBM
4.2.13 Assicurarsi che sia impostato un limite sul pod PIDs. Non valutato 1 Riuscito IBM
4.2.14 Assicurarsi che il parametro --seccomp-default sia impostato su true. Non valutato 1 Riuscito IBM

4.3 Kube-proxy

Sezione 4.3 Risultati del benchmark di Kube-proxy
Sezione Raccomandazione. Segnato? Livello Risultato Responsabilità
4.3.1 Assicurarsi che il servizio kube-proxy metrics sia legato a localhost. Punteggio 1 Riuscito IBM

5 Politiche

5.1 RBAC e account di servizio

Sezione 5.1 Risultati del benchmark su RBAC e account di servizio
Sezione Raccomandazione. Segnato? Livello Risultato Responsabilità
5.1.1 Assicurarsi che il ruolo di cluster-admin sia utilizzato solo se necessario. Non valutato 1 Riuscito Condiviso
5.1.2 Ridurre al minimo l'accesso ai segreti. Non valutato 1 Non riuscito Condiviso
5.1.3 Ridurre al minimo l'uso dei caratteri jolly in Roles e ClusterRoles. Non valutato 1 Non riuscito Condiviso
5.1.4 Ridurre al minimo l'accesso alla creazione di baccelli. Non valutato 1 Riuscito Condiviso
5.1.5 Assicurarsi che gli account di servizio predefiniti non siano utilizzati attivamente. Non valutato 1 Non riuscito Condiviso
5.1.6 Assicurarsi che i token dell'account di servizio siano montati solo se necessario. Non valutato 1 Non riuscito Condiviso
5.1.7 Evitare l'uso del gruppo system:masters. Non valutato 1 Riuscito Condiviso
5.1.8 Limitare l'uso dei permessi Bind, Impersonate ed Escalate nel cluster Kubernetes. Non valutato 1 Riuscito Condiviso
5.1.9 Ridurre al minimo l'accesso alla creazione di volumi persistenti. Non valutato 1 Riuscito Condiviso
5.1.10 Ridurre al minimo l'accesso alla sotto-risorsa proxy dei nodi. Non valutato 1 Riuscito Condiviso
5.1.11 Ridurre al minimo l'accesso alla sotto-risorsa approvazione degli oggetti certificatesigningrequests. Non valutato 1 Riuscito Condiviso
5.1.12 Ridurre al minimo l'accesso agli oggetti di configurazione dei webhook. Non valutato 1 Riuscito Condiviso
5.1.13 Ridurre al minimo l'accesso alla creazione del token dell'account di servizio. Non valutato 1 Riuscito Condiviso

5.2 Standard di sicurezza del baccello

Sezione 5.2 Risultati del benchmark delle norme di sicurezza Pod
Sezione Raccomandazione. Segnato? Livello Risultato Responsabilità
5.2.1 Assicurarsi che il cluster disponga di almeno un meccanismo di controllo dei criteri attivo. Non valutato 1 Riuscito Condiviso
5.2.2 Ridurre al minimo l'ammissione di contenitori privilegiati. Non valutato 1 Riuscito Condiviso
5.2.3 Ridurre al minimo l'ammissione dei contenitori che desiderano condividere lo spazio dei nomi dell'ID del processo host. Non valutato 1 Riuscito Condiviso
5.2.4 Ridurre al minimo l'ammissione dei contenitori che desiderano condividere lo spazio dei nomi IPC dell'host. Non valutato 1 Riuscito Condiviso
5.2.5 Ridurre al minimo l'ammissione dei contenitori che desiderano condividere lo spazio dei nomi della rete host. Non valutato 1 Riuscito Condiviso
5.2.6 Ridurre al minimo l'ammissione di contenitori con allowPrivilegeEscalation. Non valutato 1 Riuscito Condiviso
5.2.7 Ridurre al minimo l'ammissione di contenitori di radici. Non valutato 2 Riuscito Condiviso
5.2.8 Ridurre al minimo l'ammissione dei contenitori con la funzionalità NET_RAW. Non valutato 1 Riuscito Condiviso
5.2.9 Ridurre al minimo l'ammissione di contenitori con capacità assegnate. Non valutato 2 Riuscito Condiviso
5.2.10 Ridurre al minimo l'ammissione di Windows HostProcess Containers. Non valutato 1 Riuscito Condiviso
5.2.11 Ridurre al minimo l'ammissione di volumi HostPath. Non valutato 1 Riuscito Condiviso
5.2.12 Ridurre al minimo l'ammissione di contenitori che utilizzano HostPorts. Non valutato 1 Riuscito Condiviso

5.3 Politiche di rete e CNI

Sezione 5.3 Politiche di rete e risultati del benchmark CNI
Sezione Raccomandazione. Segnato? Livello Risultato Responsabilità
5.3.1 Assicurarsi che la CNI in uso supporti i criteri di rete. Non valutato 1 Riuscito IBM
5.3.2 Assicurarsi che tutti i Namespace abbiano definito i criteri di rete. Non valutato 2 Riuscito Condiviso

5.4 Gestione dei segreti

Sezione 5.4 Risultati del benchmark di gestione dei segreti
Sezione Raccomandazione. Segnato? Livello Risultato Responsabilità
5.4.1 Preferire l'uso dei segreti come file rispetto ai segreti come variabili d'ambiente. Non valutato 2 Non riuscito Condiviso
5.4.2 Considerare l'archiviazione segreta esterna. Non valutato 2 Non riuscito Condiviso

5.5 Controllo di ammissione estensibile

Sezione 5.5 Risultati del benchmark del controllo di ammissione estensibile
Sezione Raccomandazione. Segnato? Livello Risultato Responsabilità
5.5.1 Configurare Image Provenance utilizzando il controllore di ammissione ImagePolicyWebhook. Non valutato 2 Non riuscito Condiviso

5.6 Politiche generali

Sezione 5.6 Risultati del benchmark delle politiche generali
Sezione Raccomandazione. Segnato? Livello Risultato Responsabilità
5.6.1 Creare confini amministrativi tra le risorse utilizzando gli spazi dei nomi. Non valutato 1 Riuscito Condiviso
5.6.2 Assicurarsi che il profilo seccomp sia impostato su docker/default nelle definizioni dei pod. Non valutato 2 Non riuscito Condiviso
5.6.3 Applicare il contesto di sicurezza ai pod e ai container. Non valutato 2 Non riuscito Condiviso
5.6.4 Lo spazio dei nomi predefinito non deve essere usato. Non valutato 2 Riuscito Condiviso

IBM rimedi e spiegazioni

Sezione IBM rimedi e spiegazioni risultati benchmark
Sezione Remediation and explanation.
1.2.1 Red Hat OpenShift on IBM Cloud utilizza RBAC per la protezione del cluster, ma consente la scoperta anonima, che è considerata ragionevole per CIS Kubernetes Benchmark.
1.2.3 OpenShift impiega altri controlli di mitigazione per limitare il servizio esterno IPs.
1.2.9 Red Hat OpenShift on IBM Cloud non abilita il EventRateLimit poiché si tratta di una funzione di Kubernetes alpha.
1.2.11 Red Hat OpenShift on IBM Cloud non abilita il AlwaysPullImages perché sovrascrive il contenitore _imagePullPolicy_ e può avere un impatto sulle prestazioni.
1.2.17 Red Hat OpenShift on IBM Cloud può facoltativamente abilitare l'auditing del server API Kubernetes.
1.2.27 Red Hat OpenShift on IBM Cloud può opzionalmente abilitare un provider di Key Management Service(KMS)Kubernetes.
1.2.28 Red Hat OpenShift on IBM Cloud può opzionalmente abilitare un provider di Key Management Service(KMS)Kubernetes.
1.2.30 OpenShift non supporta la disabilitazione di --service-account-extend-token-expiration.
3.2.1 Red Hat OpenShift on IBM Cloud può facoltativamente abilitare l'auditing del server API Kubernetes.
3.2.2 Red Hat OpenShift on IBM Cloud può facoltativamente abilitare l'auditing del server API Kubernetes.
4.2.7 Red Hat OpenShift on IBM Cloud assicura che il nome dell'host corrisponda a quello emesso dall'infrastruttura.
4.2.10 Red Hat OpenShift on IBM Cloud ruota i certificati a ogni ricarica o aggiornamento del nodo worker.
5.1.2 Red Hat OpenShift on IBM Cloud distribuisce alcuni componenti del sistema che potrebbero avere un accesso segreto Kubernetes ulteriormente limitato.
5.1.3 Red Hat OpenShift on IBM Cloud distribuisce alcuni componenti del sistema che potrebbero avere un accesso alle risorse di Kubernetes ulteriormente limitato.
5.1.5 Red Hat OpenShift on IBM Cloud non imposta il valore " automountServiceAccountToken: " su "false " per ciascun account di servizio predefinito.
5.1.6 Red Hat OpenShift on IBM Cloud installa alcuni componenti di sistema che potrebbero impostare il valore di " automountServiceAccountToken: " su "false".
5.2.2 Red Hat OpenShift on IBM Cloud può configurare facoltativamente i vincoli del contesto di sicurezza OpenShift e l'ammissione della sicurezza del pod Kubernetes, che sono simili alle politiche di sicurezza del pod Kubernetes, ormai deprecate.
5.2.3 Red Hat OpenShift on IBM Cloud può configurare facoltativamente i vincoli del contesto di sicurezza OpenShift e l'ammissione della sicurezza del pod Kubernetes, che sono simili alle politiche di sicurezza del pod Kubernetes, ormai deprecate.
5.2.4 Red Hat OpenShift on IBM Cloud può configurare facoltativamente i vincoli del contesto di sicurezza OpenShift e l'ammissione della sicurezza del pod Kubernetes, che sono simili alle politiche di sicurezza del pod Kubernetes, ormai deprecate.
5.2.5 Red Hat OpenShift on IBM Cloud può configurare facoltativamente i vincoli del contesto di sicurezza OpenShift e l'ammissione della sicurezza del pod Kubernetes, che sono simili alle politiche di sicurezza del pod Kubernetes, ormai deprecate.
5.2.6 Red Hat OpenShift on IBM Cloud può configurare facoltativamente i vincoli del contesto di sicurezza OpenShift e l'ammissione della sicurezza del pod Kubernetes, che sono simili alle politiche di sicurezza del pod Kubernetes, ormai deprecate.
5.2.7 Red Hat OpenShift on IBM Cloud può configurare facoltativamente i vincoli del contesto di sicurezza OpenShift e l'ammissione della sicurezza del pod Kubernetes, che sono simili alle politiche di sicurezza del pod Kubernetes, ormai deprecate.
5.2.8 Red Hat OpenShift on IBM Cloud può configurare facoltativamente i vincoli del contesto di sicurezza OpenShift e l'ammissione della sicurezza del pod Kubernetes, che sono simili alle politiche di sicurezza del pod Kubernetes, ormai deprecate.
5.2.9 Red Hat OpenShift on IBM Cloud può configurare facoltativamente i vincoli del contesto di sicurezza OpenShift e l'ammissione della sicurezza del pod Kubernetes, che sono simili alle politiche di sicurezza del pod Kubernetes, ormai deprecate.
5.4.1 Red Hat OpenShift on IBM Cloud distribuisce alcuni componenti del sistema che potrebbero preferire l'uso dei segreti come file rispetto ai segreti come variabili d'ambiente.
5.4.2 Red Hat OpenShift on IBM Cloud può optare per abilita il servizio Secrets Manager.
5.5.1 Red Hat OpenShift on IBM Cloud può facoltativamente abilitare l'applicazione della sicurezza delle immagini.
5.6.2 Red Hat OpenShift on IBM Cloud non annota tutti i pod con i profili seccomp.
5.6.3 Red Hat OpenShift on IBM Cloud distribuisce alcuni componenti di sistema che non impostano un pod o un container securityContext.