4.16 규정 준수 운영자 벤치마크

Red Hat OpenShift on IBM Cloud 버전 4.16에 대한 규정 준수 운영자 벤치마크 결과를 검토하세요.

1 제어 평면 구성 요소

1.1 마스터 노드 구성 파일

마스터 노드 구성은 파일 집합으로 저장되지 않으므로 1.1 섹션의 규칙은 규정 준수 운영자의 자동 검사 범위에서 벗어납니다.

1.2 API 서버

API 서버에 대한 벤치마크.
섹션 추천 수동/자동 레벨 결과
1.2.1 Ensure 에서 익명 요청이 승인되었음을 확인합니다. Manual 1 Pass
1.2.2 Ensure 인수가 --basic-auth-file 인수가 설정되지 않았음을 확인합니다. Automated 1 Pass
1.2.3 Ensure --token-auth-file 매개변수가 설정되어 있지 않은지 확인합니다. Automated 1
1.2.4 Use kubelet 연결용 https. Automated 1 Pass
1.2.5 Ensure 인증서를 사용하여 인증합니다. Automated 1 Not 확인됨
1.2.6 Verify 에서 kubelet 인증 기관이 적절하게 설정되어 있는지 확인합니다. Automated 1 Pass
1.2.7 Ensure --authorization-mode 인수가 AlwaysAllow 로 설정되지 않았는지 확인합니다. Automated 1
1.2.8 Verify 에서 Node 인증서가 활성화되어 있는지 확인합니다. Automated 1 Pass
1.2.9 Verify 에서 RBAC가 활성화되어 있는지 확인합니다. Automated 1 Pass
APIPriorityAndFairness 1.2.10 Ensure 기능 게이트가 활성화되어 있는지 확인합니다. Manual 1
1.2.11 Ensure 입장 제어 플러그인 AlwaysAdmit 이 설정되어 있지 않습니다. Automated 1 Pass
1.2.12 Ensure 입장 제어 플러그인 AlwaysPullImages 이 설정되어 있지 않습니다. Manual 1 Pass
1.2.13 Ensure 입장 제어 플러그인 SecurityContextDeny 이 설정되어 있지 않습니다. Manual 1 Pass
1.2.14 Ensure 에서 입학 제어 플러그인 ServiceAccount 이 설정되어 있는지 확인합니다. Automated 1 Pass
1.2.15 Ensure 에서 입학 제어 플러그인 NamespaceLifecycle 이 설정되어 있는지 확인합니다. Automated 1 Pass
1.2.16 Ensure 에서 입학 제어 플러그인 SecurityContextConstraint 이 설정되어 있는지 확인합니다. Automated 1 Pass
1.2.17 Ensure 에서 입학 제어 플러그인 NodeRestriction 이 설정되어 있는지 확인합니다. Automated 1 Pass
1.2.18 Ensure 인수가 --insecure-bind-address 인수가 설정되지 않았음을 확인합니다. Automated 1 Pass
1.2.19 Ensure --insecure-port 인수가 0으로 설정되어 있는지 확인했습니다. Automated 1 Not 확인했습니다
--secure-port 1.2.20 Ensure 인수가 0으로 설정되지 않았는지 확인합니다. Automated 1
healthz 엔드포인트가 RBAC에 의해 보호되고 있음을 1.2.21 Ensure 에서 확인할 수 있습니다. Automated 1 Pass
1.2.22 Ensure 인수가 --audit-log-path 인수가 설정되어 있는지 확인합니다. Automated 1 Pass
1.2.23 Ensure 감사 로그가 보존을 위해 클러스터 외부로 전달되도록 합니다. [자동 1 확인](#ibm-remediations-and-explanations-416-co) 안 함
1.2.24 Ensure maximumRetainedFiles 인수가 10 또는 적절하게 설정되어 있는지 확인합니다. [자동 1
1.2.25 Ensure maximumFileSizeMegabytes 인수가 100 또는 적절하게 설정되어 있는지 확인합니다. [자동 1
1.2.26 Ensure 인수가 --request-timeout 인수가 적절하게 설정되어 있는지 확인합니다. Automated 1 Pass
1.2.27 Ensure 인수가 --service-account-lookup 인수가 true로 설정되어 있는지 확인합니다. Automated 1 Pass
1.2.28 Ensure 인수가 --service-account-key-file 인수가 적절하게 설정되어 있는지 확인합니다. Automated 1 Pass
1.2.29 Ensure --etcd-certfile--etcd-keyfile 인수가 적절하게 설정되어 있는지 확인합니다. Automated 1
1.2.30 Ensure --tls-cert-file--tls-private-key-file 인수가 적절하게 설정되어 있는지 확인합니다. Automated 1
1.2.31 Ensure 인수가 --client-ca-file 인수가 적절하게 설정되어 있는지 확인합니다. Automated 1 Pass
1.2.32 Ensure 인수가 --etcd-cafile 인수가 적절하게 설정되어 있는지 확인합니다. Automated 1 Pass
1.2.33 Ensure 인수가 --encryption-provider-config 인수가 적절하게 설정되었는지 확인합니다. [ 수동 1 체크되지](#ibm-remediations-and-explanations-416-co) 않음
1.2.34 Ensure 암호화 공급자가 적절하게 구성되었는지 확인합니다. [ 수동 1 확인되지](#ibm-remediations-and-explanations-416-co) 않음
1.2.35 Ensure 에서 API 서버가 강력한 암호화 암호만 사용한다는 것을 확인할 수 있습니다. Manual 1 Pass

1.3 제어기 관리자

컨트롤러 관리자를 위한 벤치마크입니다.
섹션 추천 수동/자동 레벨 결과
1.3.1 Ensure 가비지 컬렉션이 적절하게 구성되었는지 확인합니다. Manual 1 Not 확인됨
1.3.2 Ensure 컨트롤러 관리자 healthz 엔드포인트가 RBAC로 보호됨을 확인합니다. Automated 1 Pass
1.3.3 Ensure 인수가 --use-service-account-credentials 인수가 true로 설정되어 있는지 확인합니다. Automated 1 Pass
1.3.4 Ensure 인수가 --service-account-private-key-file 인수가 적절하게 설정되어 있는지 확인합니다. Automated 1 Pass
1.3.5 Ensure 인수가 --root-ca-file 인수가 적절하게 설정되어 있는지 확인합니다. Automated 1 Pass
1.3.6 Ensure 인수가 RotateKubeletServerCertificate 인수가 true로 설정되어 있는지 확인합니다. Automated 2 Pass
1.3.7 Ensure --bind-address 인수가 127.0.0.1 로 설정되어 있는지 확인합니다. Automated 1

1.4 스케줄러

스케줄러에 대한 벤치마크.
섹션 추천 수동/자동 레벨 결과
1.4.1 Ensure 에서 스케줄러의 healthz 엔드포인트가 RBAC에 의해 보호되고 있음을 확인합니다. Automated 1 Pass
1.4.2 Verify 에서 스케줄러 API 서비스가 인증 및 권한 부여로 보호되고 있음을 확인합니다. Automated 1 Pass

2 Etcd

에 대한 벤치마크 etcd.
섹션 추천 수동/자동 레벨 결과
2.1 Ensure --cert-file--key-file 인수가 적절하게 설정되어 있는지 확인합니다. Automated 1
2.2 Ensure 인수가 --client-cert-auth 인수가 true로 설정되어 있는지 확인합니다. Automated 1 Pass
--auto-tls 2.3 Ensure 인수가 참으로 설정되어 있지 않은지 확인합니다. Automated 1
2.4 Ensure --peer-cert-file--peer-key-file 인수가 적절하게 설정되어 있는지 확인합니다. Automated 1
2.5 Ensure 인수가 --peer-client-cert-auth 인수가 true로 설정되어 있는지 확인합니다. Automated 1 Pass
--peer-auto-tls 2.6 Ensure 인수가 참으로 설정되어 있지 않은지 확인합니다. Automated 1
2.7 Ensure 에 고유한 인증 기관이 사용됨을 확인합니다( etcd. [ 수동 2 체크](#ibm-remediations-and-explanations-416-co) 안 함

3 제어 플레인 구성

3.1 인증 및 권한 부여

인증 및 권한 부여를 위한 벤치마크.
섹션 추천 수동/자동 레벨 결과
3.1.1 Client 인증서 인증은 사용자에게 사용해서는 안 됩니다. Manual 2 Pass

3.2 로깅

로깅에 대한 벤치마크.
섹션 추천 수동/자동 레벨 결과
3.2.1 Ensure 에서 최소 감사 정책이 생성되었음을 확인합니다. Automated 1 Pass
3.2.2 Ensure 에서 감사 정책이 주요 보안 문제를 다루고 있음을 확인할 수 있습니다. Manual 2 Pass

4개의 워커 노드

규정 준수 운영자 사용의 지침에 따라 작업자 노드 구성에 대한 자동 확인을 수행하세요.

5가지 정책

5.1 RBAC 및 서비스 계정

Rbac 및 서비스 계정에 대한 벤치마크.
섹션 추천 수동/자동 레벨 결과
5.1.1 Ensure 에서 클러스터 관리자 역할은 필요한 경우에만 사용하도록 합니다. Manual 1 Pass
5.1.2 Minimize 비밀 액세스 권한 확인. Manual 1 Not 확인됨
5.1.3 Minimize 와일드카드 사용 RolesClusterRoles. Manual 1 Not 확인됨
5.1.4 Minimize 파드 생성 액세스 권한. Manual 1 Not 확인됨
5.1.5 Ensure 기본 서비스 계정이 활발하게 사용되지 않는지 확인했습니다. Automated 1 Not 확인됨
5.1.6 Ensure 서비스 계정 토큰은 필요한 경우에만 마운트됩니다. Manual 1 Not 확인됨

5.2 팟(Pod) 보안 정책

파드 보안 정책에 대한 벤치마크.
섹션 추천 수동/자동 레벨 결과
5.2.1 Minimize 권한이 있는 컨테이너의 허용 여부 확인. Manual 1 Not 확인됨
5.2.2 Minimize 호스트 프로세스 ID 네임스페이스를 공유하려는 컨테이너의 허용. Automated 1 Not 확인됨
5.2.3 Minimize 호스트 IPC 네임스페이스를 공유하려는 컨테이너의 허용. Automated 1 Not 확인됨
5.2.4 Minimize 호스트 네트워크 네임스페이스를 공유하려는 컨테이너의 허용. Automated 1 Not 확인됨
allowPrivilegeEscalation. Automated 1 Not 확인된 컨테이너의 입장 5.2.5
5.2.6 Minimize 루트 컨테이너 허용. Manual 2 Not 확인됨
5.2.7 Minimize NET_RAW 기능이 있는 컨테이너의 허용 여부 확인. Manual 1 Not 확인됨
5.2.8 Minimize 기능이 추가된 컨테이너를 허용합니다. [ 매뉴얼 1 체크](#ibm-remediations-and-explanations-416-co) 안 함
5.2.9 Minimize 기능이 할당된 컨테이너의 허용. Manual 2 Not 확인됨

5.3 네트워크 정책 및 CNI

네트워크 정책 및 CNI에 대한 벤치마크.
섹션 추천 수동/자동 레벨 결과
5.3.1 Ensure 에서 사용 중인 CNI가 네트워크 정책을 지원하는지 확인하세요. Manual 1 Pass
5.3.2 Ensure 모든 네임스페이스에 네트워크 정책이 정의되어 있는지 확인합니다. [자동 2 체크](#ibm-remediations-and-explanations-416-co) 안 함

5.4 시크릿 관리

비밀 관리를 위한 벤치마크.
섹션 추천 수동/자동 레벨 결과
5.4.1 Prefer 환경 변수로 시크릿을 파일로 사용하고 Manual 1 Not 확인됨
5.4.2 Consider 외부 비밀 저장소. Manual 2 Not 확인됨

5.5 확장 가능한 승인 제어

확장 가능한 입장 제어를 위한 벤치마크.
섹션 추천 수동/자동 레벨 결과
5.5.1 Configure 이미지 컨트롤러 구성 매개 변수를 사용한 이미지 출처. Manual 2 Not 확인됨

5.7 일반 정책

일반 정책에 대한 벤치마크.
섹션 추천 수동/자동 레벨 결과
5.7.1 Create 네임스페이스를 사용하는 리소스 간의 관리 경계. Manual 1 Not 확인됨
5.7.2 Ensure seccomp 프로필이 파드 정의에서 docker/기본값으로 설정되어 있는지 확인합니다. Manual 2
5.7.3 Apply 파드 및 컨테이너에 대한 보안 컨텍스트. Manual 2 Not 확인됨
5.7.4 The 기본 네임스페이스를 사용해서는 안 됩니다. Automated 2 Not 확인됨

IBM 조치방안 및 설명

CIS Benchmark 결과에서 IBM 의 정보를 검토하세요.

자세한 내용은 IBM 해결 방법 및 설명을 참조하세요.
섹션 권장 사항/설명
1.2.23 Red Hat OpenShift IBM 클라우드에서 선택적으로 Kubernetes API 서버 감사를 활성화할 수 있습니다.
1.2.24 Red Hat OpenShift IBM 에서 maximumRetainedFiles 인수를 1로 설정합니다.
1.2.25 Red Hat OpenShift IBM 에서 maximumFileSizeMegabytes 인수를 10으로 설정합니다.
1.2.33 Red Hat OpenShift IBM 클라우드에서 선택적으로 Kubernetes 키 관리 서비스(KMS) 제공업체를 활성화할 수 있습니다.
1.2.34 Red Hat OpenShift IBM 클라우드에서 선택적으로 Kubernetes 키 관리 서비스(KMS) 제공업체를 활성화할 수 있습니다.
2.7 Red Hat OpenShift 에서 IBM 클라우드가 etcd 에 대한 고유한 인증 기관을 구성합니다.
5.2.8 Red Hat OpenShift 에 IBM 클라우드가 사용자 지정 SCCs 을 설치합니다.
5.3.2 Red Hat OpenShift IBM 클라우드에는 기본 Calico 네트워크 정책 세트가 정의되어 있으며 선택적으로 추가 네트워크 정책을 추가할 수 있습니다.