CIS Kubernetes 및 Compliance Operator 벤치마크 비교
다음 표에서 CIS Kubernetes 벤치마크와 컴플라이언스 운영자 벤치마크의 차이점에 대한 개요를 살펴보세요.
주요 차이점
| 섹션 | CIS Kubernetes 벤치마크 | 준수 운영자 벤치마크 | 설명 |
|---|---|---|---|
| 1.2.1 | --anonymous-auth 옵션이 false 으로 설정되어 있는지 확인합니다. |
익명 요청에 권한이 부여되었는지 확인하십시오. | 동일한 목적을 달성하기 위한 다른 접근 방식. |
| 1.2.10 | 승인 제어 플러그인 EventRateLimit가 설정되어 있는지 확인하십시오. |
APIPriorityAndFairness 기능 게이트가 사용으로 설정되어 있는지 확인하십시오. |
동일한 목적을 달성하기 위한 다른 접근 방식. |
| 1.2.12 | 승인 제어 플러그인 AlwaysPullImages가 설정되어 있는지 확인하십시오. |
입장 제어 플러그인 AlwaysPullImages 이 설정되어 있지 않은지 확인합니다 |
AlwaysPullImages 로 인해 Red Hat OpenShift에서 오류가 발생합니다. |
| 1.2.13 | PodSecurityPolicy 을 사용하지 않는 경우 입학 제어 플러그인 SecurityContextDeny 이 설정되어 있는지 확인합니다. |
입장 제어 플러그인 SecurityContextDeny 이 설정되어 있지 않은지 확인합니다 |
SecurityContextDeny 허가 제어기는 SecurityContextConstraint 허가 제어기와 충돌하므로 사용으로 설정할 수 없습니다. |
| 1.2.16 | 승인 제어 플러그인 PodSecurityPolicy가 설정되어 있는지 확인하십시오. |
승인 제어 플러그인 SecurityContextConstraint가 설정되어 있는지 확인하십시오. |
SecurityContextConstraint 는 Red Hat OpenShift 에 고유합니다. |
| 1.2.21 | --profiling 옵션이 false 으로 설정되어 있는지 확인합니다. |
healthz 엔드포인트가 RBAC에 의해 보호되는지 확인하십시오. |
프로파일링은 Red Hat OpenShift에서 기본적으로 사용으로 설정되지만 프로파일링 데이터는 healthz 포트를 통해 전송되며 포트는 RBAC에 의해 보호되어야 합니다. |
| 1.2.23 | --audit-log-maxage 옵션이 30 또는 적절하게 설정되어 있는지 확인합니다. |
감사 로그가 보존을 위해 클러스터에서 전달되는지 확인하십시오. | Red Hat OpenShift 에는 클러스터에 로그를 보유하는 대신 로깅을 위한 운영자가 있습니다. |
| 1.2.24 | --audit-log-maxbackup 옵션이 10 또는 적절하게 설정되어 있는지 확인합니다. |
maximumRetainedFiles 옵션이 10 또는 적절하게 설정되어 있는지 확인합니다. |
다른 매개변수 이름입니다. |
| 1.2.25 | --audit-log-maxsize 옵션이 100 또는 적절하게 설정되어 있는지 확인합니다. |
maximumFileSizeMegabytes 옵션이 100 또는 적절하게 설정되어 있는지 확인합니다. |
다른 매개변수 이름입니다. |
| 1.3.1 | --terminated-pod-gc-threshold 옵션이 적절하게 설정되었는지 확인합니다. |
가비지 콜렉션이 적절하게 구성되었는지 확인하십시오. | 다른 매개변수 이름입니다. |
| 1.3.2 | --profiling 옵션이 false 으로 설정되어 있는지 확인합니다. |
제어기 관리자 healthz 엔드포인트가 RBAC에 의해 보호되는지 확인하십시오. |
프로파일링은 Red Hat OpenShift에서 기본적으로 사용으로 설정되지만 프로파일링 데이터는 healthz 포트를 통해 전송되며 포트는 RBAC에 의해 보호되어야 합니다. |
| 1.4.1 | --profiling 옵션이 false 으로 설정되어 있는지 확인합니다. |
스케줄러의 healthz 엔드포인트가 RBAC에 의해 보호되는지 확인하십시오. |
프로파일링은 Red Hat OpenShift에서 기본적으로 사용으로 설정되지만 프로파일링 데이터는 healthz 포트를 통해 전송되며 포트가 RBAC에 의해 보호되어야 합니다. |
| 1.4.2 | --bind-address 옵션이 127.0.0.1 으로 설정되어 있는지 확인합니다. |
스케줄러 API 서비스가 인증 및 권한으로 보호되는지 확인하십시오. | Red Hat OpenShift 는 Kubernetes 와 다른 연산자를 사용하며 보안 구성이 다릅니다. |
| 4.1.3 | 프록시 kubeconfig 파일 권한이 644로 또는 더 제한적으로 설정되어 있는지 확인하십시오. |
kubeconfig 프록시 파일이 있는 경우 사용 권한이 644 이상으로 제한적으로 설정되어 있는지 확인하세요. |
Red Hat OpenShift 에서 파일은 sdn 컨트롤러에 의해 안전한 방식으로 자동으로 생성됩니다. |
| 4.1.4 | 프록시 kubeconfig 파일 소유권이 root:root로 설정되어 있는지 확인하십시오. |
kubeconfig 프록시 파일이 존재하는 경우 소유권이 root:root 으로 설정되어 있는지 확인합니다. |
Red Hat OpenShift 에서 파일은 sdn 컨트롤러에 의해 안전한 방식으로 자동으로 생성됩니다. |
사소한 차이
| 섹션 | CIS Kubernetes 벤치마크 | 준수 운영자 벤치마크 | 설명 |
|---|---|---|---|
| 1.1.19 | Kubernetes PKI 디렉토리 및 파일 소유권이 root:root로 설정되었는지 확인하십시오. |
Red Hat OpenShift PKI 디렉터리 및 파일 소유권이 root:root 으로 설정되어 있는지 확인합니다. |
Kubernetes > Red Hat OpenShift |
| 1.1.20 | Kubernetes PKI 파일 권한이 644 또는 좀 더 제한적인 값으로 설정되었는지 확인하십시오. |
Red Hat OpenShift PKI 인증서 파일 권한이 644 이상으로 제한적으로 설정되어 있는지 확인합니다. |
Kubernetes > Red Hat OpenShift |
| 1.1.21 | Kubernetes PKI 키 파일 권한이 600 또는 좀 더 제한적인 값으로 설정되었는지 확인하십시오. |
Red Hat OpenShift PKI 키 파일 권한이 600 으로 설정되어 있는지 확인합니다. |
Kubernetes > Red Hat OpenShift |
| 1.2.4 | --kubelet-https 옵션이 다음과 같이 설정되어 있는지 확인합니다 true |
kubelet 연결에 https를 사용하십시오. | Red Hat OpenShift에 대해 지정된 옵션이 없습니다. |
| 1.2.5 | --kubelet-client-certificate 및 --kubelet-client-key 옵션이 적절하게 설정되었는지 확인합니다. |
kubelet이 인증서를 사용하여 인증하는지 확인하십시오. | Red Hat OpenShift에 대해 지정된 옵션이 없습니다. |
| 1.2.6 | --kubelet-certificate-authority 옵션이 적절하게 설정되었는지 확인합니다. |
kubelet 인증 기관이 적절하게 설정되었는지 확인하십시오. | Red Hat OpenShift에 대해 지정된 옵션이 없습니다. |
| 1.2.8 | --authorization-mode 옵션에 Node 이 포함되어 있는지 확인합니다. |
Node 권한 부여자가 사용 가능한지 확인하십시오. | Red Hat OpenShift에 대해 지정된 옵션이 없습니다. |
| 1.2.9 | --authorization-mode 옵션에 RBAC가 포함되어 있는지 확인합니다. |
RBAC가 활성화되어 있는지 확인 | Red Hat OpenShift에 대해 지정된 옵션이 없습니다. |
| 4.1.5 | kubelet.conf 파일 권한이 644 이상으로 제한적으로 설정되어 있는지 확인합니다. | --kubeconfig kubelet.conf 파일 권한이 644 이상으로 제한적으로 설정되어 있는지 확인합니다. |
동일한 접근 방식에 대한 다른 표현입니다. |
| 4.1.6 | kubelet.conf 파일 소유권이 root:root로 설정되었는지 확인하십시오. |
--kubeconfig kubelet.conf 파일 소유권이 root:root 으로 설정되어 있는지 확인합니다. |
동일한 접근 방식에 대한 다른 표현입니다. |
| 4.1.9 | Kubelet 구성 파일에 권한이 644 이상으로 제한적으로 설정되어 있는지 확인합니다. | Kubelet --config 구성 파일에 644 이상의 제한적인 권한이 설정되어 있는지 확인합니다. |
동일한 접근 방식에 대한 다른 표현입니다. |