CIS Kubernetes 및 Compliance Operator 벤치마크 비교

다음 표에서 CIS Kubernetes 벤치마크와 컴플라이언스 운영자 벤치마크의 차이점에 대한 개요를 살펴보세요.

주요 차이점

CIS Kubernetes 벤치마크와 Red Hat OpenShift 준수 연산자 벤치마크 간의 주요 차이점
섹션 CIS Kubernetes 벤치마크 준수 운영자 벤치마크 설명
1.2.1 --anonymous-auth 옵션이 false 으로 설정되어 있는지 확인합니다. 익명 요청에 권한이 부여되었는지 확인하십시오. 동일한 목적을 달성하기 위한 다른 접근 방식.
1.2.10 승인 제어 플러그인 EventRateLimit가 설정되어 있는지 확인하십시오. APIPriorityAndFairness 기능 게이트가 사용으로 설정되어 있는지 확인하십시오. 동일한 목적을 달성하기 위한 다른 접근 방식.
1.2.12 승인 제어 플러그인 AlwaysPullImages가 설정되어 있는지 확인하십시오. 입장 제어 플러그인 AlwaysPullImages 이 설정되어 있지 않은지 확인합니다 AlwaysPullImages 로 인해 Red Hat OpenShift에서 오류가 발생합니다.
1.2.13 PodSecurityPolicy 을 사용하지 않는 경우 입학 제어 플러그인 SecurityContextDeny 이 설정되어 있는지 확인합니다. 입장 제어 플러그인 SecurityContextDeny 이 설정되어 있지 않은지 확인합니다 SecurityContextDeny 허가 제어기는 SecurityContextConstraint 허가 제어기와 충돌하므로 사용으로 설정할 수 없습니다.
1.2.16 승인 제어 플러그인 PodSecurityPolicy가 설정되어 있는지 확인하십시오. 승인 제어 플러그인 SecurityContextConstraint가 설정되어 있는지 확인하십시오. SecurityContextConstraint 는 Red Hat OpenShift 에 고유합니다.
1.2.21 --profiling 옵션이 false 으로 설정되어 있는지 확인합니다. healthz 엔드포인트가 RBAC에 의해 보호되는지 확인하십시오. 프로파일링은 Red Hat OpenShift에서 기본적으로 사용으로 설정되지만 프로파일링 데이터는 healthz 포트를 통해 전송되며 포트는 RBAC에 의해 보호되어야 합니다.
1.2.23 --audit-log-maxage 옵션이 30 또는 적절하게 설정되어 있는지 확인합니다. 감사 로그가 보존을 위해 클러스터에서 전달되는지 확인하십시오. Red Hat OpenShift 에는 클러스터에 로그를 보유하는 대신 로깅을 위한 운영자가 있습니다.
1.2.24 --audit-log-maxbackup 옵션이 10 또는 적절하게 설정되어 있는지 확인합니다. maximumRetainedFiles 옵션이 10 또는 적절하게 설정되어 있는지 확인합니다. 다른 매개변수 이름입니다.
1.2.25 --audit-log-maxsize 옵션이 100 또는 적절하게 설정되어 있는지 확인합니다. maximumFileSizeMegabytes 옵션이 100 또는 적절하게 설정되어 있는지 확인합니다. 다른 매개변수 이름입니다.
1.3.1 --terminated-pod-gc-threshold 옵션이 적절하게 설정되었는지 확인합니다. 가비지 콜렉션이 적절하게 구성되었는지 확인하십시오. 다른 매개변수 이름입니다.
1.3.2 --profiling 옵션이 false 으로 설정되어 있는지 확인합니다. 제어기 관리자 healthz 엔드포인트가 RBAC에 의해 보호되는지 확인하십시오. 프로파일링은 Red Hat OpenShift에서 기본적으로 사용으로 설정되지만 프로파일링 데이터는 healthz 포트를 통해 전송되며 포트는 RBAC에 의해 보호되어야 합니다.
1.4.1 --profiling 옵션이 false 으로 설정되어 있는지 확인합니다. 스케줄러의 healthz 엔드포인트가 RBAC에 의해 보호되는지 확인하십시오. 프로파일링은 Red Hat OpenShift에서 기본적으로 사용으로 설정되지만 프로파일링 데이터는 healthz 포트를 통해 전송되며 포트가 RBAC에 의해 보호되어야 합니다.
1.4.2 --bind-address 옵션이 127.0.0.1 으로 설정되어 있는지 확인합니다. 스케줄러 API 서비스가 인증 및 권한으로 보호되는지 확인하십시오. Red Hat OpenShift 는 Kubernetes 와 다른 연산자를 사용하며 보안 구성이 다릅니다.
4.1.3 프록시 kubeconfig 파일 권한이 644로 또는 더 제한적으로 설정되어 있는지 확인하십시오. kubeconfig 프록시 파일이 있는 경우 사용 권한이 644 이상으로 제한적으로 설정되어 있는지 확인하세요. Red Hat OpenShift 에서 파일은 sdn 컨트롤러에 의해 안전한 방식으로 자동으로 생성됩니다.
4.1.4 프록시 kubeconfig 파일 소유권이 root:root로 설정되어 있는지 확인하십시오. kubeconfig 프록시 파일이 존재하는 경우 소유권이 root:root 으로 설정되어 있는지 확인합니다. Red Hat OpenShift 에서 파일은 sdn 컨트롤러에 의해 안전한 방식으로 자동으로 생성됩니다.

사소한 차이

CIS Kubernetes 벤치마크와 Red Hat OpenShift 준수 연산자 벤치마크 간의 사소한 차이
섹션 CIS Kubernetes 벤치마크 준수 운영자 벤치마크 설명
1.1.19 Kubernetes PKI 디렉토리 및 파일 소유권이 root:root로 설정되었는지 확인하십시오. Red Hat OpenShift PKI 디렉터리 및 파일 소유권이 root:root 으로 설정되어 있는지 확인합니다. Kubernetes > Red Hat OpenShift
1.1.20 Kubernetes PKI 파일 권한이 644 또는 좀 더 제한적인 값으로 설정되었는지 확인하십시오. Red Hat OpenShift PKI 인증서 파일 권한이 644 이상으로 제한적으로 설정되어 있는지 확인합니다. Kubernetes > Red Hat OpenShift
1.1.21 Kubernetes PKI 키 파일 권한이 600 또는 좀 더 제한적인 값으로 설정되었는지 확인하십시오. Red Hat OpenShift PKI 키 파일 권한이 600 으로 설정되어 있는지 확인합니다. Kubernetes > Red Hat OpenShift
1.2.4 --kubelet-https 옵션이 다음과 같이 설정되어 있는지 확인합니다 true kubelet 연결에 https를 사용하십시오. Red Hat OpenShift에 대해 지정된 옵션이 없습니다.
1.2.5 --kubelet-client-certificate 및 --kubelet-client-key 옵션이 적절하게 설정되었는지 확인합니다. kubelet이 인증서를 사용하여 인증하는지 확인하십시오. Red Hat OpenShift에 대해 지정된 옵션이 없습니다.
1.2.6 --kubelet-certificate-authority 옵션이 적절하게 설정되었는지 확인합니다. kubelet 인증 기관이 적절하게 설정되었는지 확인하십시오. Red Hat OpenShift에 대해 지정된 옵션이 없습니다.
1.2.8 --authorization-mode 옵션에 Node 이 포함되어 있는지 확인합니다. Node 권한 부여자가 사용 가능한지 확인하십시오. Red Hat OpenShift에 대해 지정된 옵션이 없습니다.
1.2.9 --authorization-mode 옵션에 RBAC가 포함되어 있는지 확인합니다. RBAC가 활성화되어 있는지 확인 Red Hat OpenShift에 대해 지정된 옵션이 없습니다.
4.1.5 kubelet.conf 파일 권한이 644 이상으로 제한적으로 설정되어 있는지 확인합니다. --kubeconfig kubelet.conf 파일 권한이 644 이상으로 제한적으로 설정되어 있는지 확인합니다. 동일한 접근 방식에 대한 다른 표현입니다.
4.1.6 kubelet.conf 파일 소유권이 root:root로 설정되었는지 확인하십시오. --kubeconfig kubelet.conf 파일 소유권이 root:root 으로 설정되어 있는지 확인합니다. 동일한 접근 방식에 대한 다른 표현입니다.
4.1.9 Kubelet 구성 파일에 권한이 644 이상으로 제한적으로 설정되어 있는지 확인합니다. Kubelet --config 구성 파일에 644 이상의 제한적인 권한이 설정되어 있는지 확인합니다. 동일한 접근 방식에 대한 다른 표현입니다.