4.22 CIS Kubernetes parametro di riferimento

Il Center for Internet Security (CIS) pubblica la " CIS Kubernetes Punto di riferimento " (Guida alla sicurezza per i siti web), un quadro di riferimento che illustra le misure specifiche da adottare per configurare i siti web Kubernetes in modo più sicuro e nel rispetto delle normative di settore. Il presente documento riporta i risultati del benchmark " 1.12 " ( CIS Kubernetes ) relativo ai cluster che utilizzano la versione Red Hat OpenShift on IBM Cloud ( 4.22 ). Per ulteriori informazioni o per chiarimenti sul benchmark, consultare la sezione “Utilizzo del benchmark ”.

1 Configurazione della sicurezza del piano di controllo

1.1 File di configurazione del piano di controllo Node

Sezione 1.1 Piano di controllo Node Risultati dei benchmark dei file di configurazione
Sezione Raccomandazione. Hai segnato? Livello Risultato Responsabilità
1.1.1 Assicurarsi che i permessi del file di specifica del pod del server API siano impostati su “ 600 ” o su un livello ancora più restrittivo. Punteggio 1 Riuscito IBM
1.1.2 Assicurarsi che la proprietà del file di specificazione del pod del server API sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.3 Assicurarsi che i permessi del file di specifica del pod del controller manager siano impostati su “ 600 ” o su un livello più restrittivo. Punteggio 1 Riuscito IBM
1.1.4 Assicurarsi che la proprietà del file di specifica del pod del controller manager sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.5 Assicurarsi che i permessi del file di specifica del pod dello scheduler siano impostati su “ 600 ” o su un livello più restrittivo. Punteggio 1 Riuscito IBM
1.1.6 Assicurarsi che la proprietà del file di specifica del pod dello scheduler sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.7 Assicurarsi che i permessi del file di specifica del pod “ etcd ” siano impostati su “ 600 ” o su un livello più restrittivo. Punteggio 1 Riuscito IBM
1.1.8 Assicurarsi che la proprietà del file di specifica del pod “ etcd ” sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.9 Assicurarsi che i permessi del file dell'interfaccia di rete del container siano impostati su " 600 " o su un livello più restrittivo. Non valutato 1 Riuscito IBM
1.1.10 Assicurarsi che la proprietà del file dell'interfaccia di rete del container sia impostata su root:root. Non valutato 1 Riuscito IBM
1.1.11 Assicurarsi che i permessi della directory dei dati etcd siano impostati su “ 700 ” o su un livello più restrittivo. Punteggio 1 Riuscito IBM
1.1.12 Assicurarsi che la proprietà della directory dei dati etcd sia impostata su etcd:etcd. Punteggio 1 Riuscito IBM
1.1.13 Assicurarsi che i permessi predefiniti del file contenente le credenziali amministrative siano impostati su “ 600 ”. Punteggio 1 Riuscito IBM
1.1.14 Assicurarsi che la proprietà predefinita del file contenente le credenziali amministrative sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.15 Assicurarsi che i permessi del file scheduler.conf siano impostati su “ 600 ” o su un livello ancora più restrittivo. Punteggio 1 Riuscito IBM
1.1.16 Assicurarsi che la proprietà del file “ scheduler.conf ” sia impostata su “ root:root ”. Punteggio 1 Riuscito IBM
1.1.17 Assicurarsi che i permessi del file controller-manager.conf siano impostati su “ 600 ” o su un livello ancora più restrittivo. Punteggio 1 Riuscito IBM
1.1.18 Assicurarsi che la proprietà del file “ controller-manager.conf ” sia impostata su “ root:root ”. Punteggio 1 Riuscito IBM
1.1.19 Assicurarsi che la proprietà della directory e dei file della PKI di Kubernetes sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.20 Assicurarsi che i permessi del file del certificato PKI " Kubernetes " siano impostati su " 644 " o su un livello di restrizione superiore. Non valutato 1 Riuscito IBM
1.1.21 Assicurarsi che i permessi del file della chiave PKI di Kubernetes siano impostati su " 600". Non valutato 1 Riuscito IBM

1.2 Server API

Risultati del benchmark del server API della Sezione 1.2
Sezione Raccomandazione. Hai segnato? Livello Risultato Responsabilità
1.2.1 Assicurarsi che l'argomento --anonymous-auth sia impostato su false``. Non valutato 1 Non riuscito IBM
1.2.2 Assicurarsi che il parametro --token-auth-file non sia impostato. Punteggio 1 Riuscito IBM
1.2.3 Assicurarsi che l’opzione “ DenyServiceExternalIPs ” sia impostata. Non valutato 1 Non riuscito IBM
1.2.4 Assicurarsi che gli argomenti --kubelet-client-certificate e --kubelet-client-key siano impostati correttamente. Punteggio 1 Riuscito IBM
1.2.5 Assicurarsi che l'argomento --kubelet-certificate-authority sia impostato correttamente. Punteggio 1 Riuscito IBM
1.2.6 Assicurarsi che l'argomento --authorization-mode non sia impostato su AlwaysAllow``. Punteggio 1 Riuscito IBM
1.2.7 Assicurarsi che l'argomento --authorization-mode includa Node. Punteggio 1 Riuscito IBM
1.2.8 Assicurarsi che l'argomento --authorization-mode includa RBAC. Punteggio 1 Riuscito IBM
1.2.9 Assicurarsi che il plug-in di controllo degli accessi EventRateLimit sia configurato. Non valutato 1 Non riuscito IBM
1.2.10 Assicurarsi che il plug-in di controllo degli accessi AlwaysAdmit non sia attivato. Punteggio 1 Riuscito IBM
1.2.11 Assicurarsi che il plug-in di controllo degli accessi AlwaysPullImages sia configurato. Non valutato 1 Non riuscito IBM
1.2.12 Assicurarsi che il plug-in di controllo degli accessi ServiceAccount sia configurato. Punteggio 2 Riuscito IBM
1.2.13 Assicurarsi che il plug-in di controllo degli accessi NamespaceLifecycle sia configurato. Punteggio 2 Riuscito IBM
1.2.14 Assicurarsi che il plug-in di controllo degli accessi NodeRestriction sia configurato. Punteggio 2 Riuscito IBM
1.2.15 Assicurarsi che l'argomento --profiling sia impostato su false``. Punteggio 1 Riuscito IBM
1.2.16 Assicurarsi che l'argomento --audit-log-path sia impostato. Punteggio 1 Riuscito Condiviso
1.2.17 Assicurarsi che l'argomento --audit-log-maxage sia impostato su 30 o su un valore appropriato. Punteggio 1 Non riuscito Condiviso
1.2.18 Assicurarsi che l'argomento --audit-log-maxbackup sia impostato su 10 o su un valore appropriato. Punteggio 1 Riuscito Condiviso
1.2.19 Assicurarsi che l'argomento --audit-log-maxsize sia impostato su 100 o su un valore appropriato. Punteggio 1 Riuscito Condiviso
1.2.20 Assicurarsi che l'argomento --request-timeout sia impostato correttamente. Non valutato 1 Riuscito IBM
1.2.21 Assicurarsi che l'argomento --service-account-lookup sia impostato su true``. Punteggio 1 Riuscito IBM
1.2.22 Assicurarsi che l'argomento --service-account-key-file sia impostato correttamente. Punteggio 1 Riuscito IBM
1.2.23 Assicurarsi che gli argomenti --etcd-certfile e --etcd-keyfile siano impostati correttamente. Punteggio 1 Riuscito IBM
1.2.24 Assicurarsi che gli argomenti --tls-cert-file e --tls-private-key-file siano impostati correttamente. Punteggio 1 Riuscito IBM
1.2.25 Assicurarsi che l'argomento --client-ca-file sia impostato correttamente. Punteggio 1 Riuscito IBM
1.2.26 Assicurarsi che l'argomento --etcd-cafile sia impostato correttamente. Punteggio 1 Riuscito IBM
1.2.27 Assicurarsi che l'argomento --encryption-provider-config sia impostato correttamente. Non valutato 1 Non riuscito Condiviso
1.2.28 Assicurarsi che i provider di crittografia siano configurati correttamente. Non valutato 1 Non riuscito Condiviso
1.2.29 Assicurarsi che il server API utilizzi esclusivamente algoritmi di crittografia robusti. Non valutato 1 Riuscito IBM
1.2.30 Assicurarsi che il parametro --service-account-extend-token-expiration sia impostato su false``. Punteggio 1 Non riuscito IBM

1.3 Responsabile del controllo di gestione

Sezione 1.3: risultati dei benchmark del Controller Manager
Sezione Raccomandazione. Hai segnato? Livello Risultato Responsabilità
1.3.1 Assicurarsi che l'argomento --terminated-pod-gc-threshold sia impostato correttamente. Non valutato 1 Riuscito IBM
1.3.2 Assicurarsi che l'argomento --profiling sia impostato su false``. Punteggio 1 Riuscito IBM
1.3.3 Assicurarsi che l'argomento --use-service-account-credentials sia impostato su true``. Punteggio 1 Riuscito IBM
1.3.4 Assicurarsi che l'argomento --service-account-private-key-file sia impostato correttamente. Punteggio 1 Riuscito IBM
1.3.5 Assicurarsi che l'argomento --root-ca-file sia impostato correttamente. Punteggio 1 Riuscito IBM
1.3.6 Assicurarsi che l'argomento RotateKubeletServerCertificate sia impostato su true``. Punteggio 1 Riuscito IBM
1.3.7 Assicurarsi che l'argomento --bind-address sia impostato su 127.0.0.1``. Punteggio 1 Riuscito IBM

1.4 Pianificatore

Sezione 1.4: risultati dei benchmark dello scheduler
Sezione Raccomandazione. Hai segnato? Livello Risultato Responsabilità
1.4.1 Assicurarsi che l'argomento --profiling sia impostato su false``. Punteggio 1 Riuscito IBM
1.4.2 Assicurarsi che l'argomento --bind-address sia impostato su 127.0.0.1``. Punteggio 1 Riuscito IBM

2. Configurazione dei nodi Etcd

Sezione 2: Risultati dei test prestazionali sulla configurazione dei nodi Etcd

Raccomandazione. Hai segnato? Livello Risultato Responsabilità
2.1 Assicurarsi che gli argomenti --cert-file e --key-file siano impostati correttamente. Punteggio 1 Riuscito IBM
2.2 Assicurarsi che l'argomento --client-cert-auth sia impostato su true``. Punteggio 1 Riuscito IBM
2.3 Assicurarsi che l'argomento --auto-tls non sia impostato su true``. Punteggio 1 Riuscito IBM
2.4 Assicurarsi che gli argomenti --peer-cert-file e --peer-key-file siano impostati correttamente. Punteggio 1 Riuscito IBM
2.5 Assicurarsi che l'argomento --peer-client-cert-auth sia impostato su true``. Punteggio 1 Riuscito IBM
2.6 Assicurarsi che l'argomento --peer-auto-tls non sia impostato su true``. Punteggio 1 Riuscito IBM
2.7 Assicurarsi che per etcd venga utilizzata un'unica autorità di certificazione. Non valutato 2 Riuscito IBM

3 Configurazione del piano di controllo

3.1 Autenticazione e autorizzazione

Sezione 3.1 Risultati dei test prestazionali relativi all'autenticazione e all'autorizzazione
Sezione Raccomandazione. Hai segnato? Livello Risultato Responsabilità
3.1.1 L'autenticazione tramite certificato client non dovrebbe essere utilizzata per gli utenti. Non valutato 1 Riuscito Condiviso
3.1.2 L'autenticazione tramite token dell'account di servizio non deve essere utilizzata per gli utenti. Non valutato 1 Riuscito Condiviso
3.1.3 L'autenticazione tramite token Bootstrap non dovrebbe essere utilizzata per gli utenti. Non valutato 1 Riuscito Condiviso

3.2 Registrazione

Sezione 3.2: risultati dei test di benchmark sulla registrazione
Sezione Raccomandazione. Hai segnato? Livello Risultato Responsabilità
3.2.1 Assicurarsi che venga creata una politica di audit minima. Non valutato 1 Non riuscito Condiviso
3.2.2 Assicurarsi che la politica di audit copra le principali questioni relative alla sicurezza. Non valutato 2 Non riuscito Condiviso

4 nodi di lavoro ( RHEL_9_64 )

4.1 File di configurazione dei nodi di lavoro

Sezione 4.1: risultati del benchmark sui file di configurazione dei nodi di lavoro
Sezione Raccomandazione. Hai segnato? Livello Risultato Responsabilità
4.1.1 Assicurarsi che i permessi dei file del servizio kubelet siano impostati su “ 600 ” o su un livello più restrittivo. Punteggio 1 Riuscito IBM
4.1.2 Assicurarsi che la proprietà del file di servizio kubelet sia impostata su root:root. Punteggio 1 Riuscito IBM
4.1.3 Se esiste il file di proxy kubeconfig, assicurarsi che i permessi siano impostati su " 600 " o su un livello più restrittivo. Non valutato 1 Riuscito IBM
4.1.4 Se esiste il file di proxy kubeconfig, assicurarsi che la proprietà sia impostata su root:root. Non valutato 1 Riuscito IBM
4.1.5 Assicurarsi che i permessi del file --kubeconfig`` kubelet.confsiano impostati su 600 ` o su un livello ancora più restrittivo. Punteggio 1 Riuscito IBM
4.1.6 Assicurarsi che la proprietà del file --kubeconfig`` kubelet.conf sia impostata su root:root. Punteggio 1 Riuscito IBM
4.1.7 Assicurarsi che i permessi di accesso alle autorità di certificazione siano impostati su “ 644 ” o su un livello più restrittivo. Non valutato 1 Riuscito IBM
4.1.8 Assicurarsi che la proprietà del file delle autorità di certificazione client sia impostata su root:root. Non valutato 1 Riuscito IBM
4.1.9 Se si utilizza il file di configurazione del kubelet config.yaml, verificare che i permessi siano impostati su " 600 " o su un livello più restrittivo. Punteggio 1 Riuscito IBM
4.1.10 Se si utilizza il file di configurazione del kubelet config.yaml, verificare che la proprietà del file sia impostata su root:root. Punteggio 1 Riuscito IBM

4.2 Kubelet

Sezione 4.2: risultati dei benchmark di Kubelet
Sezione Raccomandazione. Hai segnato? Livello Risultato Responsabilità
4.2.1 Assicurarsi che l'argomento --anonymous-auth sia impostato su false``. Punteggio 1 Riuscito IBM
4.2.2 Assicurarsi che l'argomento --authorization-mode non sia impostato su AlwaysAllow``. Punteggio 1 Riuscito IBM
4.2.3 Assicurarsi che l'argomento --client-ca-file sia impostato correttamente. Punteggio 1 Riuscito IBM
4.2.4 Verificare che, se definito, il parametro readOnlyPort sia impostato su 0``. Non valutato 1 Riuscito IBM
4.2.5 Assicurarsi che l'argomento --streaming-connection-idle-timeout non sia impostato su 0``. Non valutato 1 Riuscito IBM
4.2.6 Assicurarsi che l'argomento --make-iptables-util-chains sia impostato su true``. Punteggio 1 Riuscito IBM
4.2.7 Assicurarsi che l'argomento --hostname-override non sia impostato. Non valutato 1 Non riuscito IBM
4.2.8 Assicurarsi che il parametro eventRecordQPS sia impostato su un valore tale da garantire un'acquisizione adeguata degli eventi. Non valutato 2 Riuscito IBM
4.2.9 Assicurarsi che gli argomenti --tls-cert-file e --tls-private-key-file siano impostati correttamente. Non valutato 1 Riuscito IBM
4.2.10 Assicurarsi che l'argomento --rotate-certificates non sia impostato su false``. Punteggio 1 Non riuscito IBM
4.2.11 Verificare che l'argomento RotateKubeletServerCertificate sia impostato su true``. Non valutato 1 Riuscito IBM
4.2.12 Assicurarsi che il Kubelet utilizzi esclusivamente algoritmi di cifratura crittografici robusti. Non valutato 1 Riuscito IBM
4.2.13 Assicurarsi che sia impostato un limite sul pod PIDs. Non valutato 1 Riuscito IBM
4.2.14 Assicurarsi che il parametro --seccomp-default sia impostato su true``. Non valutato 1 Riuscito IBM

4.3 Kube-proxy

Sezione 4.3: risultati dei test prestazionali di Kube-proxy
Sezione Raccomandazione. Hai segnato? Livello Risultato Responsabilità
4.3.1 Assicurati che il servizio di metriche kube-proxy sia associato a localhost. Punteggio 1 Riuscito IBM

4 Configurazione della sicurezza dei nodi di lavoro (RHCOS)

4.1 File di configurazione dei nodi di lavoro

Sezione 4.1: risultati del benchmark sui file di configurazione dei nodi di lavoro
Sezione Raccomandazione. Hai segnato? Livello Risultato Responsabilità
4.1.1 Assicurarsi che i permessi dei file del servizio kubelet siano impostati su “ 600 ” o su un livello più restrittivo. Punteggio 1 Riuscito IBM
4.1.2 Assicurarsi che la proprietà del file di servizio kubelet sia impostata su root:root. Punteggio 1 Riuscito IBM
4.1.3 Se esiste il file di proxy kubeconfig, assicurarsi che i permessi siano impostati su " 600 " o su un livello più restrittivo. Non valutato 1 Riuscito IBM
4.1.4 Se esiste il file di proxy kubeconfig, assicurarsi che la proprietà sia impostata su root:root. Non valutato 1 Riuscito IBM
4.1.5 Assicurarsi che i permessi del file --kubeconfig`` kubelet.confsiano impostati su 600 ` o su un livello ancora più restrittivo. Punteggio 1 Riuscito IBM
4.1.6 Assicurarsi che la proprietà del file --kubeconfig`` kubelet.conf sia impostata su root:root. Punteggio 1 Riuscito IBM
4.1.7 Assicurarsi che i permessi di accesso alle autorità di certificazione siano impostati su “ 644 ” o su un livello più restrittivo. Non valutato 1 Riuscito IBM
4.1.8 Assicurarsi che la proprietà del file delle autorità di certificazione client sia impostata su root:root. Non valutato 1 Riuscito IBM
4.1.9 Se si utilizza il file di configurazione del kubelet config.yaml, verificare che i permessi siano impostati su " 600 " o su un livello più restrittivo. Punteggio 1 Riuscito IBM
4.1.10 Se si utilizza il file di configurazione del kubelet config.yaml, verificare che la proprietà del file sia impostata su root:root. Punteggio 1 Riuscito IBM

4.2 Kubelet

Sezione 4.2: risultati dei benchmark di Kubelet
Sezione Raccomandazione. Hai segnato? Livello Risultato Responsabilità
4.2.1 Assicurarsi che l'argomento --anonymous-auth sia impostato su false``. Punteggio 1 Riuscito IBM
4.2.2 Assicurarsi che l'argomento --authorization-mode non sia impostato su AlwaysAllow``. Punteggio 1 Riuscito IBM
4.2.3 Assicurarsi che l'argomento --client-ca-file sia impostato correttamente. Punteggio 1 Riuscito IBM
4.2.4 Verificare che, se definito, il parametro readOnlyPort sia impostato su 0``. Non valutato 1 Riuscito IBM
4.2.5 Assicurarsi che l'argomento --streaming-connection-idle-timeout non sia impostato su 0``. Non valutato 1 Riuscito IBM
4.2.6 Assicurarsi che l'argomento --make-iptables-util-chains sia impostato su true``. Punteggio 1 Riuscito IBM
4.2.7 Assicurarsi che l'argomento --hostname-override non sia impostato. Non valutato 1 Non riuscito IBM
4.2.8 Assicurarsi che il parametro eventRecordQPS sia impostato su un valore tale da garantire un'acquisizione adeguata degli eventi. Non valutato 2 Riuscito IBM
4.2.9 Assicurarsi che gli argomenti --tls-cert-file e --tls-private-key-file siano impostati correttamente. Non valutato 1 Riuscito IBM
4.2.10 Assicurarsi che l'argomento --rotate-certificates non sia impostato su false``. Punteggio 1 Riuscito IBM
4.2.11 Verificare che l'argomento RotateKubeletServerCertificate sia impostato su true``. Non valutato 1 Riuscito IBM
4.2.12 Assicurarsi che il Kubelet utilizzi esclusivamente algoritmi di cifratura crittografici robusti. Non valutato 1 Riuscito IBM
4.2.13 Assicurarsi che sia impostato un limite sul pod PIDs. Non valutato 1 Riuscito IBM
4.2.14 Assicurarsi che il parametro --seccomp-default sia impostato su true``. Non valutato 1 Riuscito IBM

4.3 Kube-proxy

Sezione 4.3: risultati dei test prestazionali di Kube-proxy
Sezione Raccomandazione. Hai segnato? Livello Risultato Responsabilità
4.3.1 Assicurati che il servizio di metriche kube-proxy sia associato a localhost. Punteggio 1 Riuscito IBM

5 Politiche

5.1 RBAC e account di servizio

Sezione 5.1: risultati dei test prestazionali relativi al modello RBAC e agli account di servizio
Sezione Raccomandazione. Hai segnato? Livello Risultato Responsabilità
5.1.1 Assicurarsi che il ruolo "cluster-admin" venga utilizzato solo quando necessario. Non valutato 1 Riuscito Condiviso
5.1.2 Limitare al minimo l'accesso alle informazioni riservate. Non valutato 1 Non riuscito Condiviso
5.1.3 Ridurre al minimo l'uso dei caratteri jolly in Roles e ClusterRoles. Non valutato 1 Non riuscito Condiviso
5.1.4 Limitare al minimo la possibilità di creare pod. Non valutato 1 Riuscito Condiviso
5.1.5 Assicurarsi che gli account di servizio predefiniti non siano attivamente utilizzati. Non valutato 1 Non riuscito Condiviso
5.1.6 Assicurarsi che i token degli account di servizio vengano montati solo dove necessario. Non valutato 1 Non riuscito Condiviso
5.1.7 Evitare di utilizzare il gruppo "system:masters". Non valutato 1 Riuscito Condiviso
5.1.8 Limitare l'uso delle autorizzazioni "Bind", "Impersonate" e "Escalate" nel cluster Kubernetes. Non valutato 1 Riuscito Condiviso
5.1.9 Limitare al minimo l'accesso alla creazione di volumi persistenti. Non valutato 1 Riuscito Condiviso
5.1.10 Ridurre al minimo l'accesso alla sottorisorsa proxy dei nodi. Non valutato 1 Riuscito Condiviso
5.1.11 Limitare al minimo l'accesso alla sottorisorsa "approval" degli oggetti "certificatesigningrequests". Non valutato 1 Riuscito Condiviso
5.1.12 Limitare al minimo l'accesso agli oggetti di configurazione dei webhook. Non valutato 1 Riuscito Condiviso
5.1.13 Limitare al minimo l'accesso alla creazione dei token dell'account di servizio. Non valutato 1 Riuscito Condiviso

5.2 Standard di sicurezza dei pod

Sezione 5.2: risultati del benchmark sugli standard di sicurezza dei pod
Sezione Raccomandazione. Hai segnato? Livello Risultato Responsabilità
5.2.1 Assicurarsi che il cluster disponga di almeno un meccanismo di controllo delle politiche attivo. Non valutato 1 Riuscito Condiviso
5.2.2 Ridurre al minimo l'ammissione di container con privilegi. Non valutato 1 Riuscito Condiviso
5.2.3 Ridurre al minimo l'ammissione di contenitori che desiderano condividere lo spazio dei nomi degli ID dei processi dell'host. Non valutato 1 Riuscito Condiviso
5.2.4 Ridurre al minimo l'ammissione di container che desiderano condividere lo spazio dei nomi IPC dell'host. Non valutato 1 Riuscito Condiviso
5.2.5 Ridurre al minimo l'ammissione di container che desiderano condividere lo spazio dei nomi di rete dell'host. Non valutato 1 Riuscito Condiviso
5.2.6 Ridurre al minimo l'accettazione di contenitori tramite allowPrivilegeEscalation. Non valutato 1 Riuscito Condiviso
5.2.7 Ridurre al minimo l'ammissione di contenitori root. Non valutato 2 Riuscito Condiviso
5.2.8 Ridurre al minimo l'ammissione di contenitori con la funzionalità NET_RAW. Non valutato 1 Riuscito Condiviso
5.2.9 Ridurre al minimo l'ammissione di container con capacità assegnate. Non valutato 2 Riuscito Condiviso
5.2.10 Ridurre al minimo l'accettazione dei container di Windows HostProcess. Non valutato 1 Riuscito Condiviso
5.2.11 Ridurre al minimo l'immissione di volumi di tipo “ HostPath ”. Non valutato 1 Riuscito Condiviso
5.2.12 Ridurre al minimo l’ammissione di contenitori che utilizzano HostPorts. Non valutato 1 Riuscito Condiviso

5.3 Politiche di rete e CNI

Sezione 5.3: politiche di rete e risultati dei benchmark CNI
Sezione Raccomandazione. Hai segnato? Livello Risultato Responsabilità
5.3.1 Assicurarsi che il CNI in uso supporti le politiche di rete. Non valutato 1 Riuscito IBM
5.3.2 Assicurarsi che tutti gli spazi dei nomi abbiano delle politiche di rete definite. Non valutato 2 Riuscito Condiviso

5.4 Gestione dei segreti

Sezione 5.4: risultati del benchmark sulla gestione dei segreti
Sezione Raccomandazione. Hai segnato? Livello Risultato Responsabilità
5.4.1 È preferibile utilizzare i segreti sotto forma di file piuttosto che come variabili d’ambiente. Non valutato 2 Non riuscito Condiviso
5.4.2 Si consideri l'utilizzo di un sistema di archiviazione esterno per le chiavi segrete. Non valutato 2 Non riuscito Condiviso

5.5 Controllo delle ammissioni estensibile

Sezione 5.5: risultati del benchmark sul controllo di ammissione estensibile
Sezione Raccomandazione. Hai segnato? Livello Risultato Responsabilità
5.5.1 Configurare la provenienza delle immagini utilizzando il controller di ammissioni " ImagePolicyWebhook ". Non valutato 2 Non riuscito Condiviso

5.6 Linee guida generali

Sezione 5.6 Risultati dei benchmark relativi alle politiche generali
Sezione Raccomandazione. Hai segnato? Livello Risultato Responsabilità
5.6.1 Creare confini amministrativi tra le risorse utilizzando gli spazi dei nomi. Non valutato 1 Riuscito Condiviso
5.6.2 Assicurati che il profilo “ seccomp ” sia impostato su “docker/default” nelle definizioni dei tuoi pod. Non valutato 2 Non riuscito Condiviso
5.6.3 Applica il contesto di sicurezza ai tuoi pod e container. Non valutato 2 Non riuscito Condiviso
5.6.4 Non si dovrebbe utilizzare lo spazio dei nomi predefinito. Non valutato 2 Riuscito Condiviso

IBM correzioni e spiegazioni

Sezione IBM: risultati dei test di correzione e delle spiegazioni
Sezione Remediation and explanation.
1.2.1 Red Hat OpenShift on IBM Cloud utilizza il modello RBAC per la protezione del cluster, ma consente il rilevamento anonimo, cosa ritenuta ragionevole secondo il benchmark CIS Kubernetes.
1.2.3 OpenShift adotta ulteriori misure di controllo volte a limitare l'accesso esterno al servizio IPs.
1.2.9 Red Hat OpenShift on IBM Cloud non abilita il EventRateLimit controller di ammissione poiché si tratta di una funzionalità in fase alpha di Kubernetes.
1.2.11 Red Hat OpenShift on IBM Cloud non abilita il AlwaysPullImages controller di ammissione, poiché sovrascrive il parametro imagePullPolicy del contenitore e potrebbe influire sulle prestazioni.
1.2.17 Red Hat OpenShift on IBM Cloud È possibile, se lo si desidera, abilitare il controllo di sicurezza del server API di Kubernetes.
1.2.27 Red Hat OpenShift on IBM Cloud È possibile, se lo si desidera, abilitare un provider KMS(Kubernetes)di tipo Key Management Service(KMS).
1.2.28 Red Hat OpenShift on IBM Cloud È possibile, se lo si desidera, abilitare un provider KMS(Kubernetes)di tipo Key Management Service(KMS).
1.2.30 OpenShift non supporta la disattivazione di --service-account-extend-token-expiration.
3.2.1 Red Hat OpenShift on IBM Cloud È possibile, se lo si desidera, abilitare il controllo di sicurezza del server API di Kubernetes.
3.2.2 Red Hat OpenShift on IBM Cloud È possibile, se lo si desidera, abilitare il controllo di sicurezza del server API di Kubernetes.
4.2.7 Red Hat OpenShift on IBM Cloud garantisce che il nome host corrisponda a quello assegnato dall'infrastruttura.
4.2.10 Red Hat OpenShift on IBM Cloud aggiorna i certificati ogni volta che un nodo di lavoro viene ricaricato o aggiornato.
5.1.2 Red Hat OpenShift on IBM Cloud distribuisce alcuni componenti di sistema per i quali l'accesso tramite la chiave segreta " Kubernetes " potrebbe essere ulteriormente limitato.
5.1.3 Red Hat OpenShift on IBM Cloud distribuisce alcuni componenti di sistema per i quali l'accesso alle risorse Kubernetes potrebbe essere ulteriormente limitato.
5.1.5 Red Hat OpenShift on IBM Cloud non imposta il valore “ automountServiceAccountToken: ” su “false” per ciascun account di servizio predefinito.
5.1.6 Red Hat OpenShift on IBM Cloud installa alcuni componenti di sistema che potrebbero impostare il valore “ automountServiceAccountToken: ” su “false ”.
5.2.2 Red Hat OpenShift on IBM Cloud È possibile, facoltativamente, configurare i vincoli del contesto di sicurezza OpenShift e le regole di ammissione di sicurezza dei pod Kubernetes, simili alle politiche di sicurezza dei pod Kubernetes, ormai deprecate.
5.2.3 Red Hat OpenShift on IBM Cloud È possibile, facoltativamente, configurare i vincoli del contesto di sicurezza OpenShift e le regole di ammissione di sicurezza dei pod Kubernetes, simili alle politiche di sicurezza dei pod Kubernetes, ormai deprecate.
5.2.4 Red Hat OpenShift on IBM Cloud È possibile, facoltativamente, configurare i vincoli del contesto di sicurezza OpenShift e le regole di ammissione di sicurezza dei pod Kubernetes, simili alle politiche di sicurezza dei pod Kubernetes, ormai deprecate.
5.2.5 Red Hat OpenShift on IBM Cloud È possibile, facoltativamente, configurare i vincoli del contesto di sicurezza OpenShift e le regole di ammissione di sicurezza dei pod Kubernetes, simili alle politiche di sicurezza dei pod Kubernetes, ormai deprecate.
5.2.6 Red Hat OpenShift on IBM Cloud È possibile, facoltativamente, configurare i vincoli del contesto di sicurezza OpenShift e le regole di ammissione di sicurezza dei pod Kubernetes, simili alle politiche di sicurezza dei pod Kubernetes, ormai deprecate.
5.2.7 Red Hat OpenShift on IBM Cloud È possibile, facoltativamente, configurare i vincoli del contesto di sicurezza OpenShift e le regole di ammissione di sicurezza dei pod Kubernetes, simili alle politiche di sicurezza dei pod Kubernetes, ormai deprecate.
5.2.8 Red Hat OpenShift on IBM Cloud È possibile, facoltativamente, configurare i vincoli del contesto di sicurezza OpenShift e le regole di ammissione di sicurezza dei pod Kubernetes, simili alle politiche di sicurezza dei pod Kubernetes, ormai deprecate.
5.2.9 Red Hat OpenShift on IBM Cloud È possibile, facoltativamente, configurare i vincoli del contesto di sicurezza OpenShift e le regole di ammissione di sicurezza dei pod Kubernetes, simili alle politiche di sicurezza dei pod Kubernetes, ormai deprecate.
5.4.1 Red Hat OpenShift on IBM Cloud implementa alcuni componenti di sistema che potrebbero preferire l'uso di secret sotto forma di file piuttosto che di variabili d'ambiente.
5.4.2 Red Hat OpenShift on IBM Cloud È possibile, se lo si desidera, abilitare il servizi Secrets Manager.
5.5.1 Red Hat OpenShift on IBM Cloud è possibile, se lo si desidera, abilitare l'applicazione delle misure di sicurezza relative alle immagini.
5.6.2 Red Hat OpenShift on IBM Cloud non assegna a tutti i pod i profili " seccomp ".
5.6.3 Red Hat OpenShift on IBM Cloud distribuisce alcuni componenti di sistema che non impostano un capsula o contenitore securityContext.