4.21 CIS Kubernetes parametro di riferimento
Il Center for Internet Security ( CIS ) pubblica il CIS Kubernetes Benchmark come un quadro di passi specifici per configurare Kubernetes in modo più sicuro e con standard commisurati alle varie normative del settore. Questo documento contiene i risultati del benchmark della versione 1.12 CIS Kubernetes per i cluster che eseguono la versione Red Hat OpenShift on IBM Cloud 4.21. Per ulteriori informazioni o per capire meglio il benchmark, vedere Utilizzo del benchmark.
1 Configurazione della sicurezza del piano di controllo
1.1 File di configurazione del piano di controllo Node
| Sezione | Raccomandazione. | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 1.1.1 | Assicurarsi che i permessi del file di specifica del server API siano impostati su 600 o più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.2 | Assicurarsi che la proprietà del file di specifica del server API pod sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.3 | Assicurarsi che le autorizzazioni del file di specifica del controller manager pod siano impostate su 600 o su un valore più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.4 | Assicurarsi che la proprietà del file di specifica del controller manager pod sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.5 | Assicurarsi che le autorizzazioni del file di specifica del pod dello scheduler siano impostate su 600 o su un valore più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.6 | Assicurarsi che la proprietà del file di specifica del pod dello scheduler sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.7 | Assicurarsi che i permessi del file di specifica del pod etcd siano impostati su 600 o più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.8 | Assicurarsi che la proprietà del file di specifica del pod etcd sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.9 | Assicurarsi che le autorizzazioni del file Container Network Interface siano impostate su 600 o su un valore più restrittivo. |
Non valutato | 1 | Riuscito | IBM |
| 1.1.10 | Assicurarsi che la proprietà del file Container Network Interface sia impostata su root:root. |
Non valutato | 1 | Riuscito | IBM |
| 1.1.11 | Assicurarsi che le autorizzazioni della directory dei dati etcd siano impostate su 700 o più restrittive. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.12 | Assicurarsi che la proprietà della directory dei dati etcd sia impostata su etcd:etcd. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.13 | Assicurarsi che le autorizzazioni predefinite del file delle credenziali amministrative siano impostate su 600. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.14 | Assicurarsi che la proprietà predefinita del file delle credenziali amministrative sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.15 | Assicurarsi che i permessi del file scheduler.conf siano impostati su 600 o più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.16 | Assicurarsi che la proprietà del file scheduler.conf sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.17 | Assicurarsi che i permessi del file controller-manager.conf siano impostati su 600 o più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.18 | Assicurarsi che la proprietà del file controller-manager.conf sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.19 | Assicurarsi che la proprietà della directory e dei file della PKI Kubernetes sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.20 | Assicurarsi che le autorizzazioni del file del certificato PKI Kubernetes siano impostate su 644 o più restrittive. |
Non valutato | 1 | Riuscito | IBM |
| 1.1.21 | Assicurarsi che le autorizzazioni del file chiave PKI Kubernetes siano impostate su 600. |
Non valutato | 1 | Riuscito | IBM |
1.2 Server API
| Sezione | Raccomandazione. | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 1.2.1 | Assicurarsi che l'argomento --anonymous-auth sia impostato su false. |
Non valutato | 1 | Non riuscito | IBM |
| 1.2.2 | Assicurarsi che il parametro --token-auth-file non sia impostato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.3 | Assicurarsi che l'opzione " DenyServiceExternalIPs " sia selezionata. |
Non valutato | 1 | Non riuscito | IBM |
| 1.2.4 | Assicurarsi che gli argomenti --kubelet-client-certificate e --kubelet-client-key siano impostati in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.5 | Assicurarsi che l'argomento --kubelet-certificate-authority sia impostato in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.6 | Assicurarsi che l'argomento --authorization-mode non sia impostato su AlwaysAllow. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.7 | Assicurarsi che l'argomento --authorization-mode includa Node. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.8 | Assicurarsi che l'argomento --authorization-mode includa RBAC. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.9 | Assicurarsi che sia impostato il plug-in di controllo dell'ammissione EventRateLimit. |
Non valutato | 1 | Non riuscito | IBM |
| 1.2.10 | Assicurarsi che il plug-in di controllo dell'ammissione AlwaysAdmit non sia impostato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.11 | Assicurarsi che sia impostato il plug-in di controllo dell'ammissione AlwaysPullImages. |
Non valutato | 1 | Non riuscito | IBM |
| 1.2.12 | Assicurarsi che sia impostato il plug-in di controllo dell'ammissione ServiceAccount. |
Punteggio | 2 | Riuscito | IBM |
| 1.2.13 | Assicurarsi che sia impostato il plug-in di controllo dell'ammissione NamespaceLifecycle. |
Punteggio | 2 | Riuscito | IBM |
| 1.2.14 | Assicurarsi che sia impostato il plug-in di controllo dell'ammissione NodeRestriction. |
Punteggio | 2 | Riuscito | IBM |
| 1.2.15 | Assicurarsi che l'argomento --profiling sia impostato su false. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.16 | Assicurarsi che l'argomento --audit-log-path sia impostato. |
Punteggio | 1 | Riuscito | Condiviso |
| 1.2.17 | Assicurarsi che l'argomento --audit-log-maxage sia impostato su 30 o come appropriato. |
Punteggio | 1 | Non riuscito | Condiviso |
| 1.2.18 | Assicurarsi che l'argomento --audit-log-maxbackup sia impostato su 10 o come appropriato. |
Punteggio | 1 | Riuscito | Condiviso |
| 1.2.19 | Assicurarsi che l'argomento --audit-log-maxsize sia impostato su 100 o come appropriato. |
Punteggio | 1 | Riuscito | Condiviso |
| 1.2.20 | Assicurarsi che l'argomento --request-timeout sia impostato in modo appropriato. |
Non valutato | 1 | Riuscito | IBM |
| 1.2.21 | Assicurarsi che l'argomento --service-account-lookup sia impostato su true. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.22 | Assicurarsi che l'argomento --service-account-key-file sia impostato in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.23 | Assicurarsi che gli argomenti --etcd-certfile e --etcd-keyfile siano impostati in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.24 | Assicurarsi che gli argomenti --tls-cert-file e --tls-private-key-file siano impostati in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.25 | Assicurarsi che l'argomento --client-ca-file sia impostato in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.26 | Assicurarsi che l'argomento --etcd-cafile sia impostato in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.27 | Assicurarsi che l'argomento --encryption-provider-config sia impostato in modo appropriato. |
Non valutato | 1 | Non riuscito | Condiviso |
| 1.2.28 | Assicurarsi che i provider di crittografia siano configurati in modo appropriato. | Non valutato | 1 | Non riuscito | Condiviso |
| 1.2.29 | Assicurarsi che il server API utilizzi solo cifrari crittografici forti. | Non valutato | 1 | Riuscito | IBM |
| 1.2.30 | Assicurarsi che il parametro --service-account-extend-token-expiration sia impostato su false. |
Punteggio | 1 | Non riuscito | IBM |
1.3 Responsabile del controllo
| Sezione | Raccomandazione. | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 1.3.1 | Assicurarsi che l'argomento --terminated-pod-gc-threshold sia impostato in modo appropriato. |
Non valutato | 1 | Riuscito | IBM |
| 1.3.2 | Assicurarsi che l'argomento --profiling sia impostato su false. |
Punteggio | 1 | Riuscito | IBM |
| 1.3.3 | Assicurarsi che l'argomento --use-service-account-credentials sia impostato su true. |
Punteggio | 1 | Riuscito | IBM |
| 1.3.4 | Assicurarsi che l'argomento --service-account-private-key-file sia impostato in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.3.5 | Assicurarsi che l'argomento --root-ca-file sia impostato in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.3.6 | Assicurarsi che l'argomento RotateKubeletServerCertificate sia impostato su true. |
Punteggio | 1 | Riuscito | IBM |
| 1.3.7 | Assicurarsi che l'argomento --bind-address sia impostato su 127.0.0.1. |
Punteggio | 1 | Riuscito | IBM |
1.4 Programmatore
| Sezione | Raccomandazione. | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 1.4.1 | Assicurarsi che l'argomento --profiling sia impostato su false. |
Punteggio | 1 | Riuscito | IBM |
| 1.4.2 | Assicurarsi che l'argomento --bind-address sia impostato su 127.0.0.1. |
Punteggio | 1 | Riuscito | IBM |
2 Configurazione del nodo Etcd
| Raccomandazione. | Segnato? | Livello | Risultato | Responsabilità | |
|---|---|---|---|---|---|
| 2.1 | Assicurarsi che gli argomenti --cert-file e --key-file siano impostati in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 2.2 | Assicurarsi che l'argomento --client-cert-auth sia impostato su true. |
Punteggio | 1 | Riuscito | IBM |
| 2.3 | Assicurarsi che l'argomento --auto-tls non sia impostato su true. |
Punteggio | 1 | Riuscito | IBM |
| 2.4 | Assicurarsi che gli argomenti --peer-cert-file e --peer-key-file siano impostati in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 2.5 | Assicurarsi che l'argomento --peer-client-cert-auth sia impostato su true. |
Punteggio | 1 | Riuscito | IBM |
| 2.6 | Assicurarsi che l'argomento --peer-auto-tls non sia impostato su true. |
Punteggio | 1 | Riuscito | IBM |
| 2.7 | Assicurarsi che venga utilizzata un'unica autorità di certificazione per etcd. | Non valutato | 2 | Riuscito | IBM |
3 Configurazione del piano di controllo
3.2 Registrazione
| Sezione | Raccomandazione. | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 3.2.1 | Assicurarsi che venga creato un criterio di audit minimo. | Non valutato | 1 | Non riuscito | Condiviso |
| 3.2.2 | Assicurarsi che la politica di audit copra i principali problemi di sicurezza. | Non valutato | 2 | Non riuscito | Condiviso |
4 nodi lavoratori ( RHEL_9_64 )
4.1 File di configurazione del nodo operaio
| Sezione | Raccomandazione. | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 4.1.1 | Assicurarsi che le autorizzazioni del file del servizio kubelet siano impostate su 600 o più restrittive. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.2 | Assicurarsi che la proprietà del file del servizio kubelet sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.3 | Se esiste un file proxy kubeconfig, assicurarsi che i permessi siano impostati su 600 o più restrittivi. |
Non valutato | 1 | Riuscito | IBM |
| 4.1.4 | Se il file proxy kubeconfig esiste, assicurarsi che la proprietà sia impostata su root:root. |
Non valutato | 1 | Riuscito | IBM |
| 4.1.5 | Assicurarsi che i permessi del file --kubeconfig`` kubelet.conf siano impostati su 600 o più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.6 | Assicurarsi che la proprietà del file --kubeconfig`` kubelet.conf sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.7 | Assicurarsi che le autorizzazioni del file delle autorità di certificazione siano impostate su 644 o su un valore più restrittivo. |
Non valutato | 1 | Riuscito | IBM |
| 4.1.8 | Assicurarsi che la proprietà del file delle autorità di certificazione del client sia impostata su root:root. |
Non valutato | 1 | Riuscito | IBM |
| 4.1.9 | Se si utilizza il file di configurazione di kubelet config.yaml, convalidare i permessi impostati su 600 o più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.10 | Se si utilizza il file di configurazione di kubelet config.yaml, la proprietà del file è impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
4.2 Kubelet
| Sezione | Raccomandazione. | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 4.2.1 | Assicurarsi che l'argomento --anonymous-auth sia impostato su false. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.2 | Assicurarsi che l'argomento --authorization-mode non sia impostato su AlwaysAllow. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.3 | Assicurarsi che l'argomento --client-ca-file sia impostato in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.4 | Verificare che, se definito, readOnlyPort sia impostato su 0. |
Non valutato | 1 | Riuscito | IBM |
| 4.2.5 | Assicurarsi che l'argomento --streaming-connection-idle-timeout non sia impostato su 0. |
Non valutato | 1 | Riuscito | IBM |
| 4.2.6 | Assicurarsi che l'argomento --make-iptables-util-chains sia impostato su true. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.7 | Assicurarsi che l'argomento --hostname-override non sia impostato. |
Non valutato | 1 | Non riuscito | IBM |
| 4.2.8 | Assicurarsi che l'argomento eventRecordQPS sia impostato a un livello tale da garantire una cattura appropriata degli eventi. |
Non valutato | 2 | Riuscito | IBM |
| 4.2.9 | Assicurarsi che gli argomenti --tls-cert-file e --tls-private-key-file siano impostati in modo appropriato. |
Non valutato | 1 | Riuscito | IBM |
| 4.2.10 | Assicurarsi che l'argomento --rotate-certificates non sia impostato su false. |
Punteggio | 1 | Non riuscito | IBM |
| 4.2.11 | Verificare che l'argomento RotateKubeletServerCertificate sia impostato su true. |
Non valutato | 1 | Riuscito | IBM |
| 4.2.12 | Assicurarsi che il Kubelet utilizzi solo cifrari crittografici forti. | Non valutato | 1 | Riuscito | IBM |
| 4.2.13 | Assicurarsi che sia impostato un limite sul pod PIDs. |
Non valutato | 1 | Riuscito | IBM |
| 4.2.14 | Assicurarsi che il parametro --seccomp-default sia impostato su true. |
Non valutato | 1 | Riuscito | IBM |
4.3 Kube-proxy
| Sezione | Raccomandazione. | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 4.3.1 | Assicurarsi che il servizio kube-proxy metrics sia legato a localhost. | Punteggio | 1 | Riuscito | IBM |
4 Configurazione della sicurezza del nodo lavoratore (RHCOS)
4.1 File di configurazione del nodo operaio
| Sezione | Raccomandazione. | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 4.1.1 | Assicurarsi che le autorizzazioni del file del servizio kubelet siano impostate su 600 o più restrittive. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.2 | Assicurarsi che la proprietà del file del servizio kubelet sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.3 | Se esiste un file proxy kubeconfig, assicurarsi che i permessi siano impostati su 600 o più restrittivi. |
Non valutato | 1 | Riuscito | IBM |
| 4.1.4 | Se il file proxy kubeconfig esiste, assicurarsi che la proprietà sia impostata su root:root. |
Non valutato | 1 | Riuscito | IBM |
| 4.1.5 | Assicurarsi che i permessi del file --kubeconfig`` kubelet.conf siano impostati su 600 o più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.6 | Assicurarsi che la proprietà del file --kubeconfig`` kubelet.conf sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.7 | Assicurarsi che le autorizzazioni del file delle autorità di certificazione siano impostate su 644 o su un valore più restrittivo. |
Non valutato | 1 | Riuscito | IBM |
| 4.1.8 | Assicurarsi che la proprietà del file delle autorità di certificazione del client sia impostata su root:root. |
Non valutato | 1 | Riuscito | IBM |
| 4.1.9 | Se si utilizza il file di configurazione di kubelet config.yaml, convalidare i permessi impostati su 600 o più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.10 | Se si utilizza il file di configurazione di kubelet config.yaml, la proprietà del file è impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
4.2 Kubelet
| Sezione | Raccomandazione. | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 4.2.1 | Assicurarsi che l'argomento --anonymous-auth sia impostato su false. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.2 | Assicurarsi che l'argomento --authorization-mode non sia impostato su AlwaysAllow. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.3 | Assicurarsi che l'argomento --client-ca-file sia impostato in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.4 | Verificare che, se definito, readOnlyPort sia impostato su 0. |
Non valutato | 1 | Riuscito | IBM |
| 4.2.5 | Assicurarsi che l'argomento --streaming-connection-idle-timeout non sia impostato su 0. |
Non valutato | 1 | Riuscito | IBM |
| 4.2.6 | Assicurarsi che l'argomento --make-iptables-util-chains sia impostato su true. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.7 | Assicurarsi che l'argomento --hostname-override non sia impostato. |
Non valutato | 1 | Non riuscito | IBM |
| 4.2.8 | Assicurarsi che l'argomento eventRecordQPS sia impostato a un livello tale da garantire una cattura appropriata degli eventi. |
Non valutato | 2 | Riuscito | IBM |
| 4.2.9 | Assicurarsi che gli argomenti --tls-cert-file e --tls-private-key-file siano impostati in modo appropriato. |
Non valutato | 1 | Riuscito | IBM |
| 4.2.10 | Assicurarsi che l'argomento --rotate-certificates non sia impostato su false. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.11 | Verificare che l'argomento RotateKubeletServerCertificate sia impostato su true. |
Non valutato | 1 | Riuscito | IBM |
| 4.2.12 | Assicurarsi che il Kubelet utilizzi solo cifrari crittografici forti. | Non valutato | 1 | Riuscito | IBM |
| 4.2.13 | Assicurarsi che sia impostato un limite sul pod PIDs. |
Non valutato | 1 | Riuscito | IBM |
| 4.2.14 | Assicurarsi che il parametro --seccomp-default sia impostato su true. |
Non valutato | 1 | Riuscito | IBM |
4.3 Kube-proxy
| Sezione | Raccomandazione. | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 4.3.1 | Assicurarsi che il servizio kube-proxy metrics sia legato a localhost. | Punteggio | 1 | Riuscito | IBM |
5 Politiche
5.1 RBAC e account di servizio
| Sezione | Raccomandazione. | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.1.1 | Assicurarsi che il ruolo di cluster-admin sia utilizzato solo se necessario. | Non valutato | 1 | Riuscito | Condiviso |
| 5.1.2 | Ridurre al minimo l'accesso ai segreti. | Non valutato | 1 | Non riuscito | Condiviso |
| 5.1.3 | Ridurre al minimo l'uso dei caratteri jolly in Roles e ClusterRoles. |
Non valutato | 1 | Non riuscito | Condiviso |
| 5.1.4 | Ridurre al minimo l'accesso alla creazione di baccelli. | Non valutato | 1 | Riuscito | Condiviso |
| 5.1.5 | Assicurarsi che gli account di servizio predefiniti non siano utilizzati attivamente. | Non valutato | 1 | Non riuscito | Condiviso |
| 5.1.6 | Assicurarsi che i token dell'account di servizio siano montati solo se necessario. | Non valutato | 1 | Non riuscito | Condiviso |
| 5.1.7 | Evitare l'uso del gruppo system:masters. | Non valutato | 1 | Riuscito | Condiviso |
| 5.1.8 | Limitare l'uso dei permessi Bind, Impersonate ed Escalate nel cluster Kubernetes. | Non valutato | 1 | Riuscito | Condiviso |
| 5.1.9 | Ridurre al minimo l'accesso alla creazione di volumi persistenti. | Non valutato | 1 | Riuscito | Condiviso |
| 5.1.10 | Ridurre al minimo l'accesso alla sotto-risorsa proxy dei nodi. | Non valutato | 1 | Riuscito | Condiviso |
| 5.1.11 | Ridurre al minimo l'accesso alla sotto-risorsa approvazione degli oggetti certificatesigningrequests. | Non valutato | 1 | Riuscito | Condiviso |
| 5.1.12 | Ridurre al minimo l'accesso agli oggetti di configurazione dei webhook. | Non valutato | 1 | Riuscito | Condiviso |
| 5.1.13 | Ridurre al minimo l'accesso alla creazione del token dell'account di servizio. | Non valutato | 1 | Riuscito | Condiviso |
5.2 Standard di sicurezza del baccello
| Sezione | Raccomandazione. | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.2.1 | Assicurarsi che il cluster disponga di almeno un meccanismo di controllo dei criteri attivo. | Non valutato | 1 | Riuscito | Condiviso |
| 5.2.2 | Ridurre al minimo l'ammissione di contenitori privilegiati. | Non valutato | 1 | Riuscito | Condiviso |
| 5.2.3 | Ridurre al minimo l'ammissione dei contenitori che desiderano condividere lo spazio dei nomi dell'ID del processo host. | Non valutato | 1 | Riuscito | Condiviso |
| 5.2.4 | Ridurre al minimo l'ammissione dei contenitori che desiderano condividere lo spazio dei nomi IPC dell'host. | Non valutato | 1 | Riuscito | Condiviso |
| 5.2.5 | Ridurre al minimo l'ammissione dei contenitori che desiderano condividere lo spazio dei nomi della rete host. | Non valutato | 1 | Riuscito | Condiviso |
| 5.2.6 | Ridurre al minimo l'ammissione di contenitori con allowPrivilegeEscalation. |
Non valutato | 1 | Riuscito | Condiviso |
| 5.2.7 | Ridurre al minimo l'ammissione di contenitori di radici. | Non valutato | 2 | Riuscito | Condiviso |
| 5.2.8 | Ridurre al minimo l'ammissione dei contenitori con la funzionalità NET_RAW. | Non valutato | 1 | Riuscito | Condiviso |
| 5.2.9 | Ridurre al minimo l'ammissione di contenitori con capacità assegnate. | Non valutato | 2 | Riuscito | Condiviso |
| 5.2.10 | Ridurre al minimo l'ammissione di Windows HostProcess Containers. |
Non valutato | 1 | Riuscito | Condiviso |
| 5.2.11 | Ridurre al minimo l'ammissione di volumi HostPath. |
Non valutato | 1 | Riuscito | Condiviso |
| 5.2.12 | Ridurre al minimo l'ammissione di contenitori che utilizzano HostPorts. |
Non valutato | 1 | Riuscito | Condiviso |
5.3 Politiche di rete e CNI
| Sezione | Raccomandazione. | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.3.1 | Assicurarsi che la CNI in uso supporti i criteri di rete. | Non valutato | 1 | Riuscito | IBM |
| 5.3.2 | Assicurarsi che tutti i Namespace abbiano definito i criteri di rete. | Non valutato | 2 | Riuscito | Condiviso |
5.4 Gestione dei segreti
| Sezione | Raccomandazione. | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.4.1 | Preferire l'uso dei segreti come file rispetto ai segreti come variabili d'ambiente. | Non valutato | 2 | Non riuscito | Condiviso |
| 5.4.2 | Considerare l'archiviazione segreta esterna. | Non valutato | 2 | Non riuscito | Condiviso |
5.5 Controllo di ammissione estensibile
| Sezione | Raccomandazione. | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.5.1 | Configurare Image Provenance utilizzando il controllore di ammissione ImagePolicyWebhook. |
Non valutato | 2 | Non riuscito | Condiviso |
5.6 Politiche generali
| Sezione | Raccomandazione. | Segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.6.1 | Creare confini amministrativi tra le risorse utilizzando gli spazi dei nomi. | Non valutato | 1 | Riuscito | Condiviso |
| 5.6.2 | Assicurarsi che il profilo seccomp sia impostato su docker/default nelle definizioni dei pod. |
Non valutato | 2 | Non riuscito | Condiviso |
| 5.6.3 | Applicare il contesto di sicurezza ai pod e ai container. | Non valutato | 2 | Non riuscito | Condiviso |
| 5.6.4 | Lo spazio dei nomi predefinito non deve essere usato. | Non valutato | 2 | Riuscito | Condiviso |
IBM rimedi e spiegazioni
| Sezione | Remediation and explanation. |
|---|---|
| 1.2.1 | Red Hat OpenShift on IBM Cloud utilizza RBAC per la protezione del cluster, ma consente la scoperta anonima, che è considerata ragionevole per CIS Kubernetes Benchmark. |
| 1.2.3 | OpenShift impiega altri controlli di mitigazione per limitare il servizio esterno IPs. |
| 1.2.9 | Red Hat OpenShift on IBM Cloud non abilita il EventRateLimit poiché si tratta di una funzione di Kubernetes alpha. |
| 1.2.11 | Red Hat OpenShift on IBM Cloud non abilita il AlwaysPullImages perché sovrascrive il
contenitore _imagePullPolicy_ e può avere un impatto sulle prestazioni. |
| 1.2.17 | Red Hat OpenShift on IBM Cloud può facoltativamente abilitare l'auditing del server API Kubernetes. |
| 1.2.27 | Red Hat OpenShift on IBM Cloud può opzionalmente abilitare un provider di Key Management Service(KMS)Kubernetes. |
| 1.2.28 | Red Hat OpenShift on IBM Cloud può opzionalmente abilitare un provider di Key Management Service(KMS)Kubernetes. |
| 1.2.30 | OpenShift non supporta la disabilitazione di --service-account-extend-token-expiration. |
| 3.2.1 | Red Hat OpenShift on IBM Cloud può facoltativamente abilitare l'auditing del server API Kubernetes. |
| 3.2.2 | Red Hat OpenShift on IBM Cloud può facoltativamente abilitare l'auditing del server API Kubernetes. |
| 4.2.7 | Red Hat OpenShift on IBM Cloud assicura che il nome dell'host corrisponda a quello emesso dall'infrastruttura. |
| 4.2.10 | Red Hat OpenShift on IBM Cloud ruota i certificati a ogni ricarica o aggiornamento del nodo worker. |
| 5.1.2 | Red Hat OpenShift on IBM Cloud distribuisce alcuni componenti del sistema che potrebbero avere un accesso segreto Kubernetes ulteriormente limitato. |
| 5.1.3 | Red Hat OpenShift on IBM Cloud distribuisce alcuni componenti del sistema che potrebbero avere un accesso alle risorse di Kubernetes ulteriormente limitato. |
| 5.1.5 | Red Hat OpenShift on IBM Cloud non imposta il valore " automountServiceAccountToken: " su "false " per ciascun account di servizio predefinito. |
| 5.1.6 | Red Hat OpenShift on IBM Cloud installa alcuni componenti di sistema che potrebbero impostare il valore di " automountServiceAccountToken: " su "false". |
| 5.2.2 | Red Hat OpenShift on IBM Cloud può configurare facoltativamente i vincoli del contesto di sicurezza OpenShift e l'ammissione della sicurezza del pod Kubernetes, che sono simili alle politiche di sicurezza del pod Kubernetes, ormai deprecate. |
| 5.2.3 | Red Hat OpenShift on IBM Cloud può configurare facoltativamente i vincoli del contesto di sicurezza OpenShift e l'ammissione della sicurezza del pod Kubernetes, che sono simili alle politiche di sicurezza del pod Kubernetes, ormai deprecate. |
| 5.2.4 | Red Hat OpenShift on IBM Cloud può configurare facoltativamente i vincoli del contesto di sicurezza OpenShift e l'ammissione della sicurezza del pod Kubernetes, che sono simili alle politiche di sicurezza del pod Kubernetes, ormai deprecate. |
| 5.2.5 | Red Hat OpenShift on IBM Cloud può configurare facoltativamente i vincoli del contesto di sicurezza OpenShift e l'ammissione della sicurezza del pod Kubernetes, che sono simili alle politiche di sicurezza del pod Kubernetes, ormai deprecate. |
| 5.2.6 | Red Hat OpenShift on IBM Cloud può configurare facoltativamente i vincoli del contesto di sicurezza OpenShift e l'ammissione della sicurezza del pod Kubernetes, che sono simili alle politiche di sicurezza del pod Kubernetes, ormai deprecate. |
| 5.2.7 | Red Hat OpenShift on IBM Cloud può configurare facoltativamente i vincoli del contesto di sicurezza OpenShift e l'ammissione della sicurezza del pod Kubernetes, che sono simili alle politiche di sicurezza del pod Kubernetes, ormai deprecate. |
| 5.2.8 | Red Hat OpenShift on IBM Cloud può configurare facoltativamente i vincoli del contesto di sicurezza OpenShift e l'ammissione della sicurezza del pod Kubernetes, che sono simili alle politiche di sicurezza del pod Kubernetes, ormai deprecate. |
| 5.2.9 | Red Hat OpenShift on IBM Cloud può configurare facoltativamente i vincoli del contesto di sicurezza OpenShift e l'ammissione della sicurezza del pod Kubernetes, che sono simili alle politiche di sicurezza del pod Kubernetes, ormai deprecate. |
| 5.4.1 | Red Hat OpenShift on IBM Cloud distribuisce alcuni componenti del sistema che potrebbero preferire l'uso dei segreti come file rispetto ai segreti come variabili d'ambiente. |
| 5.4.2 | Red Hat OpenShift on IBM Cloud può optare per abilita il servizio Secrets Manager. |
| 5.5.1 | Red Hat OpenShift on IBM Cloud può facoltativamente abilitare l'applicazione della sicurezza delle immagini. |
| 5.6.2 | Red Hat OpenShift on IBM Cloud non annota tutti i pod con i profili seccomp. |
| 5.6.3 | Red Hat OpenShift on IBM Cloud distribuisce alcuni componenti di sistema che non impostano un pod o un container securityContext. |