4.22 CIS Kubernetes parametro di riferimento
Il Center for Internet Security (CIS) pubblica la " CIS Kubernetes Punto di riferimento " (Guida alla sicurezza per i siti web), un quadro di riferimento che illustra le misure specifiche da adottare per configurare i siti web Kubernetes in modo più sicuro e nel rispetto delle normative di settore. Il presente documento riporta i risultati del benchmark " 1.12 " ( CIS Kubernetes ) relativo ai cluster che utilizzano la versione Red Hat OpenShift on IBM Cloud ( 4.22 ). Per ulteriori informazioni o per chiarimenti sul benchmark, consultare la sezione “Utilizzo del benchmark ”.
1 Configurazione della sicurezza del piano di controllo
1.1 File di configurazione del piano di controllo Node
| Sezione | Raccomandazione. | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 1.1.1 | Assicurarsi che i permessi del file di specifica del pod del server API siano impostati su “ 600 ” o su un livello ancora più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.2 | Assicurarsi che la proprietà del file di specificazione del pod del server API sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.3 | Assicurarsi che i permessi del file di specifica del pod del controller manager siano impostati su “ 600 ” o su un livello più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.4 | Assicurarsi che la proprietà del file di specifica del pod del controller manager sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.5 | Assicurarsi che i permessi del file di specifica del pod dello scheduler siano impostati su “ 600 ” o su un livello più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.6 | Assicurarsi che la proprietà del file di specifica del pod dello scheduler sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.7 | Assicurarsi che i permessi del file di specifica del pod “ etcd ” siano impostati su “ 600 ” o su un livello più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.8 | Assicurarsi che la proprietà del file di specifica del pod “ etcd ” sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.9 | Assicurarsi che i permessi del file dell'interfaccia di rete del container siano impostati su " 600 " o su un livello più restrittivo. |
Non valutato | 1 | Riuscito | IBM |
| 1.1.10 | Assicurarsi che la proprietà del file dell'interfaccia di rete del container sia impostata su root:root. |
Non valutato | 1 | Riuscito | IBM |
| 1.1.11 | Assicurarsi che i permessi della directory dei dati etcd siano impostati su “ 700 ” o su un livello più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.12 | Assicurarsi che la proprietà della directory dei dati etcd sia impostata su etcd:etcd. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.13 | Assicurarsi che i permessi predefiniti del file contenente le credenziali amministrative siano impostati su “ 600 ”. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.14 | Assicurarsi che la proprietà predefinita del file contenente le credenziali amministrative sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.15 | Assicurarsi che i permessi del file scheduler.conf siano impostati su “ 600 ” o su un livello ancora più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.16 | Assicurarsi che la proprietà del file “ scheduler.conf ” sia impostata su “ root:root ”. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.17 | Assicurarsi che i permessi del file controller-manager.conf siano impostati su “ 600 ” o su un livello ancora più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.18 | Assicurarsi che la proprietà del file “ controller-manager.conf ” sia impostata su “ root:root ”. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.19 | Assicurarsi che la proprietà della directory e dei file della PKI di Kubernetes sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.20 | Assicurarsi che i permessi del file del certificato PKI " Kubernetes " siano impostati su " 644 " o su un livello di restrizione superiore. |
Non valutato | 1 | Riuscito | IBM |
| 1.1.21 | Assicurarsi che i permessi del file della chiave PKI di Kubernetes siano impostati su " 600". |
Non valutato | 1 | Riuscito | IBM |
1.2 Server API
| Sezione | Raccomandazione. | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 1.2.1 | Assicurarsi che l'argomento --anonymous-auth sia impostato su false``. |
Non valutato | 1 | Non riuscito | IBM |
| 1.2.2 | Assicurarsi che il parametro --token-auth-file non sia impostato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.3 | Assicurarsi che l’opzione “ DenyServiceExternalIPs ” sia impostata. |
Non valutato | 1 | Non riuscito | IBM |
| 1.2.4 | Assicurarsi che gli argomenti --kubelet-client-certificate e --kubelet-client-key siano impostati correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.5 | Assicurarsi che l'argomento --kubelet-certificate-authority sia impostato correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.6 | Assicurarsi che l'argomento --authorization-mode non sia impostato su AlwaysAllow``. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.7 | Assicurarsi che l'argomento --authorization-mode includa Node. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.8 | Assicurarsi che l'argomento --authorization-mode includa RBAC. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.9 | Assicurarsi che il plug-in di controllo degli accessi EventRateLimit sia configurato. |
Non valutato | 1 | Non riuscito | IBM |
| 1.2.10 | Assicurarsi che il plug-in di controllo degli accessi AlwaysAdmit non sia attivato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.11 | Assicurarsi che il plug-in di controllo degli accessi AlwaysPullImages sia configurato. |
Non valutato | 1 | Non riuscito | IBM |
| 1.2.12 | Assicurarsi che il plug-in di controllo degli accessi ServiceAccount sia configurato. |
Punteggio | 2 | Riuscito | IBM |
| 1.2.13 | Assicurarsi che il plug-in di controllo degli accessi NamespaceLifecycle sia configurato. |
Punteggio | 2 | Riuscito | IBM |
| 1.2.14 | Assicurarsi che il plug-in di controllo degli accessi NodeRestriction sia configurato. |
Punteggio | 2 | Riuscito | IBM |
| 1.2.15 | Assicurarsi che l'argomento --profiling sia impostato su false``. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.16 | Assicurarsi che l'argomento --audit-log-path sia impostato. |
Punteggio | 1 | Riuscito | Condiviso |
| 1.2.17 | Assicurarsi che l'argomento --audit-log-maxage sia impostato su 30 o su un valore appropriato. |
Punteggio | 1 | Non riuscito | Condiviso |
| 1.2.18 | Assicurarsi che l'argomento --audit-log-maxbackup sia impostato su 10 o su un valore appropriato. |
Punteggio | 1 | Riuscito | Condiviso |
| 1.2.19 | Assicurarsi che l'argomento --audit-log-maxsize sia impostato su 100 o su un valore appropriato. |
Punteggio | 1 | Riuscito | Condiviso |
| 1.2.20 | Assicurarsi che l'argomento --request-timeout sia impostato correttamente. |
Non valutato | 1 | Riuscito | IBM |
| 1.2.21 | Assicurarsi che l'argomento --service-account-lookup sia impostato su true``. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.22 | Assicurarsi che l'argomento --service-account-key-file sia impostato correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.23 | Assicurarsi che gli argomenti --etcd-certfile e --etcd-keyfile siano impostati correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.24 | Assicurarsi che gli argomenti --tls-cert-file e --tls-private-key-file siano impostati correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.25 | Assicurarsi che l'argomento --client-ca-file sia impostato correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.26 | Assicurarsi che l'argomento --etcd-cafile sia impostato correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.27 | Assicurarsi che l'argomento --encryption-provider-config sia impostato correttamente. |
Non valutato | 1 | Non riuscito | Condiviso |
| 1.2.28 | Assicurarsi che i provider di crittografia siano configurati correttamente. | Non valutato | 1 | Non riuscito | Condiviso |
| 1.2.29 | Assicurarsi che il server API utilizzi esclusivamente algoritmi di crittografia robusti. | Non valutato | 1 | Riuscito | IBM |
| 1.2.30 | Assicurarsi che il parametro --service-account-extend-token-expiration sia impostato su false``. |
Punteggio | 1 | Non riuscito | IBM |
1.3 Responsabile del controllo di gestione
| Sezione | Raccomandazione. | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 1.3.1 | Assicurarsi che l'argomento --terminated-pod-gc-threshold sia impostato correttamente. |
Non valutato | 1 | Riuscito | IBM |
| 1.3.2 | Assicurarsi che l'argomento --profiling sia impostato su false``. |
Punteggio | 1 | Riuscito | IBM |
| 1.3.3 | Assicurarsi che l'argomento --use-service-account-credentials sia impostato su true``. |
Punteggio | 1 | Riuscito | IBM |
| 1.3.4 | Assicurarsi che l'argomento --service-account-private-key-file sia impostato correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 1.3.5 | Assicurarsi che l'argomento --root-ca-file sia impostato correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 1.3.6 | Assicurarsi che l'argomento RotateKubeletServerCertificate sia impostato su true``. |
Punteggio | 1 | Riuscito | IBM |
| 1.3.7 | Assicurarsi che l'argomento --bind-address sia impostato su 127.0.0.1``. |
Punteggio | 1 | Riuscito | IBM |
1.4 Pianificatore
| Sezione | Raccomandazione. | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 1.4.1 | Assicurarsi che l'argomento --profiling sia impostato su false``. |
Punteggio | 1 | Riuscito | IBM |
| 1.4.2 | Assicurarsi che l'argomento --bind-address sia impostato su 127.0.0.1``. |
Punteggio | 1 | Riuscito | IBM |
2. Configurazione dei nodi Etcd
| Raccomandazione. | Hai segnato? | Livello | Risultato | Responsabilità | |
|---|---|---|---|---|---|
| 2.1 | Assicurarsi che gli argomenti --cert-file e --key-file siano impostati correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 2.2 | Assicurarsi che l'argomento --client-cert-auth sia impostato su true``. |
Punteggio | 1 | Riuscito | IBM |
| 2.3 | Assicurarsi che l'argomento --auto-tls non sia impostato su true``. |
Punteggio | 1 | Riuscito | IBM |
| 2.4 | Assicurarsi che gli argomenti --peer-cert-file e --peer-key-file siano impostati correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 2.5 | Assicurarsi che l'argomento --peer-client-cert-auth sia impostato su true``. |
Punteggio | 1 | Riuscito | IBM |
| 2.6 | Assicurarsi che l'argomento --peer-auto-tls non sia impostato su true``. |
Punteggio | 1 | Riuscito | IBM |
| 2.7 | Assicurarsi che per etcd venga utilizzata un'unica autorità di certificazione. | Non valutato | 2 | Riuscito | IBM |
3 Configurazione del piano di controllo
3.2 Registrazione
| Sezione | Raccomandazione. | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 3.2.1 | Assicurarsi che venga creata una politica di audit minima. | Non valutato | 1 | Non riuscito | Condiviso |
| 3.2.2 | Assicurarsi che la politica di audit copra le principali questioni relative alla sicurezza. | Non valutato | 2 | Non riuscito | Condiviso |
4 nodi di lavoro ( RHEL_9_64 )
4.1 File di configurazione dei nodi di lavoro
| Sezione | Raccomandazione. | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 4.1.1 | Assicurarsi che i permessi dei file del servizio kubelet siano impostati su “ 600 ” o su un livello più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.2 | Assicurarsi che la proprietà del file di servizio kubelet sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.3 | Se esiste il file di proxy kubeconfig, assicurarsi che i permessi siano impostati su " 600 " o su un livello più restrittivo. |
Non valutato | 1 | Riuscito | IBM |
| 4.1.4 | Se esiste il file di proxy kubeconfig, assicurarsi che la proprietà sia impostata su root:root. |
Non valutato | 1 | Riuscito | IBM |
| 4.1.5 | Assicurarsi che i permessi del file --kubeconfig`` kubelet.confsiano impostati su 600 ` o su un livello ancora più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.6 | Assicurarsi che la proprietà del file --kubeconfig`` kubelet.conf sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.7 | Assicurarsi che i permessi di accesso alle autorità di certificazione siano impostati su “ 644 ” o su un livello più restrittivo. |
Non valutato | 1 | Riuscito | IBM |
| 4.1.8 | Assicurarsi che la proprietà del file delle autorità di certificazione client sia impostata su root:root. |
Non valutato | 1 | Riuscito | IBM |
| 4.1.9 | Se si utilizza il file di configurazione del kubelet config.yaml, verificare che i permessi siano impostati su " 600 " o su un livello più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.10 | Se si utilizza il file di configurazione del kubelet config.yaml, verificare che la proprietà del file sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
4.2 Kubelet
| Sezione | Raccomandazione. | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 4.2.1 | Assicurarsi che l'argomento --anonymous-auth sia impostato su false``. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.2 | Assicurarsi che l'argomento --authorization-mode non sia impostato su AlwaysAllow``. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.3 | Assicurarsi che l'argomento --client-ca-file sia impostato correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.4 | Verificare che, se definito, il parametro readOnlyPort sia impostato su 0``. |
Non valutato | 1 | Riuscito | IBM |
| 4.2.5 | Assicurarsi che l'argomento --streaming-connection-idle-timeout non sia impostato su 0``. |
Non valutato | 1 | Riuscito | IBM |
| 4.2.6 | Assicurarsi che l'argomento --make-iptables-util-chains sia impostato su true``. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.7 | Assicurarsi che l'argomento --hostname-override non sia impostato. |
Non valutato | 1 | Non riuscito | IBM |
| 4.2.8 | Assicurarsi che il parametro eventRecordQPS sia impostato su un valore tale da garantire un'acquisizione adeguata degli eventi. |
Non valutato | 2 | Riuscito | IBM |
| 4.2.9 | Assicurarsi che gli argomenti --tls-cert-file e --tls-private-key-file siano impostati correttamente. |
Non valutato | 1 | Riuscito | IBM |
| 4.2.10 | Assicurarsi che l'argomento --rotate-certificates non sia impostato su false``. |
Punteggio | 1 | Non riuscito | IBM |
| 4.2.11 | Verificare che l'argomento RotateKubeletServerCertificate sia impostato su true``. |
Non valutato | 1 | Riuscito | IBM |
| 4.2.12 | Assicurarsi che il Kubelet utilizzi esclusivamente algoritmi di cifratura crittografici robusti. | Non valutato | 1 | Riuscito | IBM |
| 4.2.13 | Assicurarsi che sia impostato un limite sul pod PIDs. |
Non valutato | 1 | Riuscito | IBM |
| 4.2.14 | Assicurarsi che il parametro --seccomp-default sia impostato su true``. |
Non valutato | 1 | Riuscito | IBM |
4.3 Kube-proxy
| Sezione | Raccomandazione. | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 4.3.1 | Assicurati che il servizio di metriche kube-proxy sia associato a localhost. | Punteggio | 1 | Riuscito | IBM |
4 Configurazione della sicurezza dei nodi di lavoro (RHCOS)
4.1 File di configurazione dei nodi di lavoro
| Sezione | Raccomandazione. | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 4.1.1 | Assicurarsi che i permessi dei file del servizio kubelet siano impostati su “ 600 ” o su un livello più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.2 | Assicurarsi che la proprietà del file di servizio kubelet sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.3 | Se esiste il file di proxy kubeconfig, assicurarsi che i permessi siano impostati su " 600 " o su un livello più restrittivo. |
Non valutato | 1 | Riuscito | IBM |
| 4.1.4 | Se esiste il file di proxy kubeconfig, assicurarsi che la proprietà sia impostata su root:root. |
Non valutato | 1 | Riuscito | IBM |
| 4.1.5 | Assicurarsi che i permessi del file --kubeconfig`` kubelet.confsiano impostati su 600 ` o su un livello ancora più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.6 | Assicurarsi che la proprietà del file --kubeconfig`` kubelet.conf sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.7 | Assicurarsi che i permessi di accesso alle autorità di certificazione siano impostati su “ 644 ” o su un livello più restrittivo. |
Non valutato | 1 | Riuscito | IBM |
| 4.1.8 | Assicurarsi che la proprietà del file delle autorità di certificazione client sia impostata su root:root. |
Non valutato | 1 | Riuscito | IBM |
| 4.1.9 | Se si utilizza il file di configurazione del kubelet config.yaml, verificare che i permessi siano impostati su " 600 " o su un livello più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.10 | Se si utilizza il file di configurazione del kubelet config.yaml, verificare che la proprietà del file sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
4.2 Kubelet
| Sezione | Raccomandazione. | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 4.2.1 | Assicurarsi che l'argomento --anonymous-auth sia impostato su false``. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.2 | Assicurarsi che l'argomento --authorization-mode non sia impostato su AlwaysAllow``. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.3 | Assicurarsi che l'argomento --client-ca-file sia impostato correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.4 | Verificare che, se definito, il parametro readOnlyPort sia impostato su 0``. |
Non valutato | 1 | Riuscito | IBM |
| 4.2.5 | Assicurarsi che l'argomento --streaming-connection-idle-timeout non sia impostato su 0``. |
Non valutato | 1 | Riuscito | IBM |
| 4.2.6 | Assicurarsi che l'argomento --make-iptables-util-chains sia impostato su true``. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.7 | Assicurarsi che l'argomento --hostname-override non sia impostato. |
Non valutato | 1 | Non riuscito | IBM |
| 4.2.8 | Assicurarsi che il parametro eventRecordQPS sia impostato su un valore tale da garantire un'acquisizione adeguata degli eventi. |
Non valutato | 2 | Riuscito | IBM |
| 4.2.9 | Assicurarsi che gli argomenti --tls-cert-file e --tls-private-key-file siano impostati correttamente. |
Non valutato | 1 | Riuscito | IBM |
| 4.2.10 | Assicurarsi che l'argomento --rotate-certificates non sia impostato su false``. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.11 | Verificare che l'argomento RotateKubeletServerCertificate sia impostato su true``. |
Non valutato | 1 | Riuscito | IBM |
| 4.2.12 | Assicurarsi che il Kubelet utilizzi esclusivamente algoritmi di cifratura crittografici robusti. | Non valutato | 1 | Riuscito | IBM |
| 4.2.13 | Assicurarsi che sia impostato un limite sul pod PIDs. |
Non valutato | 1 | Riuscito | IBM |
| 4.2.14 | Assicurarsi che il parametro --seccomp-default sia impostato su true``. |
Non valutato | 1 | Riuscito | IBM |
4.3 Kube-proxy
| Sezione | Raccomandazione. | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 4.3.1 | Assicurati che il servizio di metriche kube-proxy sia associato a localhost. | Punteggio | 1 | Riuscito | IBM |
5 Politiche
5.1 RBAC e account di servizio
| Sezione | Raccomandazione. | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.1.1 | Assicurarsi che il ruolo "cluster-admin" venga utilizzato solo quando necessario. | Non valutato | 1 | Riuscito | Condiviso |
| 5.1.2 | Limitare al minimo l'accesso alle informazioni riservate. | Non valutato | 1 | Non riuscito | Condiviso |
| 5.1.3 | Ridurre al minimo l'uso dei caratteri jolly in Roles e ClusterRoles. |
Non valutato | 1 | Non riuscito | Condiviso |
| 5.1.4 | Limitare al minimo la possibilità di creare pod. | Non valutato | 1 | Riuscito | Condiviso |
| 5.1.5 | Assicurarsi che gli account di servizio predefiniti non siano attivamente utilizzati. | Non valutato | 1 | Non riuscito | Condiviso |
| 5.1.6 | Assicurarsi che i token degli account di servizio vengano montati solo dove necessario. | Non valutato | 1 | Non riuscito | Condiviso |
| 5.1.7 | Evitare di utilizzare il gruppo "system:masters". | Non valutato | 1 | Riuscito | Condiviso |
| 5.1.8 | Limitare l'uso delle autorizzazioni "Bind", "Impersonate" e "Escalate" nel cluster Kubernetes. | Non valutato | 1 | Riuscito | Condiviso |
| 5.1.9 | Limitare al minimo l'accesso alla creazione di volumi persistenti. | Non valutato | 1 | Riuscito | Condiviso |
| 5.1.10 | Ridurre al minimo l'accesso alla sottorisorsa proxy dei nodi. | Non valutato | 1 | Riuscito | Condiviso |
| 5.1.11 | Limitare al minimo l'accesso alla sottorisorsa "approval" degli oggetti "certificatesigningrequests". | Non valutato | 1 | Riuscito | Condiviso |
| 5.1.12 | Limitare al minimo l'accesso agli oggetti di configurazione dei webhook. | Non valutato | 1 | Riuscito | Condiviso |
| 5.1.13 | Limitare al minimo l'accesso alla creazione dei token dell'account di servizio. | Non valutato | 1 | Riuscito | Condiviso |
5.2 Standard di sicurezza dei pod
| Sezione | Raccomandazione. | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.2.1 | Assicurarsi che il cluster disponga di almeno un meccanismo di controllo delle politiche attivo. | Non valutato | 1 | Riuscito | Condiviso |
| 5.2.2 | Ridurre al minimo l'ammissione di container con privilegi. | Non valutato | 1 | Riuscito | Condiviso |
| 5.2.3 | Ridurre al minimo l'ammissione di contenitori che desiderano condividere lo spazio dei nomi degli ID dei processi dell'host. | Non valutato | 1 | Riuscito | Condiviso |
| 5.2.4 | Ridurre al minimo l'ammissione di container che desiderano condividere lo spazio dei nomi IPC dell'host. | Non valutato | 1 | Riuscito | Condiviso |
| 5.2.5 | Ridurre al minimo l'ammissione di container che desiderano condividere lo spazio dei nomi di rete dell'host. | Non valutato | 1 | Riuscito | Condiviso |
| 5.2.6 | Ridurre al minimo l'accettazione di contenitori tramite allowPrivilegeEscalation. |
Non valutato | 1 | Riuscito | Condiviso |
| 5.2.7 | Ridurre al minimo l'ammissione di contenitori root. | Non valutato | 2 | Riuscito | Condiviso |
| 5.2.8 | Ridurre al minimo l'ammissione di contenitori con la funzionalità NET_RAW. | Non valutato | 1 | Riuscito | Condiviso |
| 5.2.9 | Ridurre al minimo l'ammissione di container con capacità assegnate. | Non valutato | 2 | Riuscito | Condiviso |
| 5.2.10 | Ridurre al minimo l'accettazione dei container di Windows HostProcess. |
Non valutato | 1 | Riuscito | Condiviso |
| 5.2.11 | Ridurre al minimo l'immissione di volumi di tipo “ HostPath ”. |
Non valutato | 1 | Riuscito | Condiviso |
| 5.2.12 | Ridurre al minimo l’ammissione di contenitori che utilizzano HostPorts. |
Non valutato | 1 | Riuscito | Condiviso |
5.3 Politiche di rete e CNI
| Sezione | Raccomandazione. | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.3.1 | Assicurarsi che il CNI in uso supporti le politiche di rete. | Non valutato | 1 | Riuscito | IBM |
| 5.3.2 | Assicurarsi che tutti gli spazi dei nomi abbiano delle politiche di rete definite. | Non valutato | 2 | Riuscito | Condiviso |
5.4 Gestione dei segreti
| Sezione | Raccomandazione. | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.4.1 | È preferibile utilizzare i segreti sotto forma di file piuttosto che come variabili d’ambiente. | Non valutato | 2 | Non riuscito | Condiviso |
| 5.4.2 | Si consideri l'utilizzo di un sistema di archiviazione esterno per le chiavi segrete. | Non valutato | 2 | Non riuscito | Condiviso |
5.5 Controllo delle ammissioni estensibile
| Sezione | Raccomandazione. | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.5.1 | Configurare la provenienza delle immagini utilizzando il controller di ammissioni " ImagePolicyWebhook ". |
Non valutato | 2 | Non riuscito | Condiviso |
5.6 Linee guida generali
| Sezione | Raccomandazione. | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.6.1 | Creare confini amministrativi tra le risorse utilizzando gli spazi dei nomi. | Non valutato | 1 | Riuscito | Condiviso |
| 5.6.2 | Assicurati che il profilo “ seccomp ” sia impostato su “docker/default” nelle definizioni dei tuoi pod. |
Non valutato | 2 | Non riuscito | Condiviso |
| 5.6.3 | Applica il contesto di sicurezza ai tuoi pod e container. | Non valutato | 2 | Non riuscito | Condiviso |
| 5.6.4 | Non si dovrebbe utilizzare lo spazio dei nomi predefinito. | Non valutato | 2 | Riuscito | Condiviso |
IBM correzioni e spiegazioni
| Sezione | Remediation and explanation. |
|---|---|
| 1.2.1 | Red Hat OpenShift on IBM Cloud utilizza il modello RBAC per la protezione del cluster, ma consente il rilevamento anonimo, cosa ritenuta ragionevole secondo il benchmark CIS Kubernetes. |
| 1.2.3 | OpenShift adotta ulteriori misure di controllo volte a limitare l'accesso esterno al servizio IPs. |
| 1.2.9 | Red Hat OpenShift on IBM Cloud non abilita il EventRateLimit controller di ammissione poiché si tratta di una funzionalità in fase alpha di Kubernetes. |
| 1.2.11 | Red Hat OpenShift on IBM Cloud non abilita il AlwaysPullImages controller di ammissione,
poiché sovrascrive il parametro imagePullPolicy del contenitore e potrebbe influire sulle prestazioni. |
| 1.2.17 | Red Hat OpenShift on IBM Cloud È possibile, se lo si desidera, abilitare il controllo di sicurezza del server API di Kubernetes. |
| 1.2.27 | Red Hat OpenShift on IBM Cloud È possibile, se lo si desidera, abilitare un provider KMS(Kubernetes)di tipo Key Management Service(KMS). |
| 1.2.28 | Red Hat OpenShift on IBM Cloud È possibile, se lo si desidera, abilitare un provider KMS(Kubernetes)di tipo Key Management Service(KMS). |
| 1.2.30 | OpenShift non supporta la disattivazione di --service-account-extend-token-expiration. |
| 3.2.1 | Red Hat OpenShift on IBM Cloud È possibile, se lo si desidera, abilitare il controllo di sicurezza del server API di Kubernetes. |
| 3.2.2 | Red Hat OpenShift on IBM Cloud È possibile, se lo si desidera, abilitare il controllo di sicurezza del server API di Kubernetes. |
| 4.2.7 | Red Hat OpenShift on IBM Cloud garantisce che il nome host corrisponda a quello assegnato dall'infrastruttura. |
| 4.2.10 | Red Hat OpenShift on IBM Cloud aggiorna i certificati ogni volta che un nodo di lavoro viene ricaricato o aggiornato. |
| 5.1.2 | Red Hat OpenShift on IBM Cloud distribuisce alcuni componenti di sistema per i quali l'accesso tramite la chiave segreta " Kubernetes " potrebbe essere ulteriormente limitato. |
| 5.1.3 | Red Hat OpenShift on IBM Cloud distribuisce alcuni componenti di sistema per i quali l'accesso alle risorse Kubernetes potrebbe essere ulteriormente limitato. |
| 5.1.5 | Red Hat OpenShift on IBM Cloud non imposta il valore “ automountServiceAccountToken: ” su “false” per ciascun account di servizio predefinito. |
| 5.1.6 | Red Hat OpenShift on IBM Cloud installa alcuni componenti di sistema che potrebbero impostare il valore “ automountServiceAccountToken: ” su “false ”. |
| 5.2.2 | Red Hat OpenShift on IBM Cloud È possibile, facoltativamente, configurare i vincoli del contesto di sicurezza OpenShift e le regole di ammissione di sicurezza dei pod Kubernetes, simili alle politiche di sicurezza dei pod Kubernetes, ormai deprecate. |
| 5.2.3 | Red Hat OpenShift on IBM Cloud È possibile, facoltativamente, configurare i vincoli del contesto di sicurezza OpenShift e le regole di ammissione di sicurezza dei pod Kubernetes, simili alle politiche di sicurezza dei pod Kubernetes, ormai deprecate. |
| 5.2.4 | Red Hat OpenShift on IBM Cloud È possibile, facoltativamente, configurare i vincoli del contesto di sicurezza OpenShift e le regole di ammissione di sicurezza dei pod Kubernetes, simili alle politiche di sicurezza dei pod Kubernetes, ormai deprecate. |
| 5.2.5 | Red Hat OpenShift on IBM Cloud È possibile, facoltativamente, configurare i vincoli del contesto di sicurezza OpenShift e le regole di ammissione di sicurezza dei pod Kubernetes, simili alle politiche di sicurezza dei pod Kubernetes, ormai deprecate. |
| 5.2.6 | Red Hat OpenShift on IBM Cloud È possibile, facoltativamente, configurare i vincoli del contesto di sicurezza OpenShift e le regole di ammissione di sicurezza dei pod Kubernetes, simili alle politiche di sicurezza dei pod Kubernetes, ormai deprecate. |
| 5.2.7 | Red Hat OpenShift on IBM Cloud È possibile, facoltativamente, configurare i vincoli del contesto di sicurezza OpenShift e le regole di ammissione di sicurezza dei pod Kubernetes, simili alle politiche di sicurezza dei pod Kubernetes, ormai deprecate. |
| 5.2.8 | Red Hat OpenShift on IBM Cloud È possibile, facoltativamente, configurare i vincoli del contesto di sicurezza OpenShift e le regole di ammissione di sicurezza dei pod Kubernetes, simili alle politiche di sicurezza dei pod Kubernetes, ormai deprecate. |
| 5.2.9 | Red Hat OpenShift on IBM Cloud È possibile, facoltativamente, configurare i vincoli del contesto di sicurezza OpenShift e le regole di ammissione di sicurezza dei pod Kubernetes, simili alle politiche di sicurezza dei pod Kubernetes, ormai deprecate. |
| 5.4.1 | Red Hat OpenShift on IBM Cloud implementa alcuni componenti di sistema che potrebbero preferire l'uso di secret sotto forma di file piuttosto che di variabili d'ambiente. |
| 5.4.2 | Red Hat OpenShift on IBM Cloud È possibile, se lo si desidera, abilitare il servizi Secrets Manager. |
| 5.5.1 | Red Hat OpenShift on IBM Cloud è possibile, se lo si desidera, abilitare l'applicazione delle misure di sicurezza relative alle immagini. |
| 5.6.2 | Red Hat OpenShift on IBM Cloud non assegna a tutti i pod i profili " seccomp ". |
| 5.6.3 | Red Hat OpenShift on IBM Cloud distribuisce alcuni componenti di sistema che non impostano un capsula o contenitore securityContext. |