4.19 규정 준수 운영자 벤치마크
컴플라이언스 운영자 벤치마크 결과 검토 Red Hat OpenShift on IBM Cloud 버전 4.19.
1 제어 평면 구성 요소
1.1 마스터 노드 구성 파일
마스터 노드 구성은 파일 집합으로 저장되지 않으므로 1.1 섹션의 규칙은 규정 준수 운영자의 자동 검사 범위에서 벗어납니다.
1.2 API 서버
| 섹션 | 추천 | 수동/자동 | 수준 | 결과 |
|---|---|---|---|---|
| 1.2.1 | Ensure 에서 익명 요청이 승인되었음을 확인합니다. | Manual | 1 | Pass |
| 1.2.2 | Ensure 인수가 --basic-auth-file 인수가 설정되지 않았음을 확인합니다. |
Automated | 1 | Pass |
| 1.2.3 | Ensure | --token-auth-file 매개변수가 설정되어 있지 않은지 확인합니다. |
Automated | 1 |
| 1.2.4 | Use kubelet 연결용 https. | Automated | 1 | Pass |
| 1.2.5 | Ensure 인증서를 사용하여 인증합니다. | Automated | 1 | Not 확인됨 |
| 1.2.6 | Verify 에서 kubelet 인증 기관이 적절하게 설정되어 있는지 확인합니다. | Automated | 1 | Pass |
| 1.2.7 | Ensure | --authorization-mode 인수가 AlwaysAllow 로 설정되지 않았는지 확인합니다. |
Automated | 1 |
| 1.2.8 | Verify 에서 Node 인증서가 활성화되어 있는지 확인합니다. | Automated | 1 | Pass |
| 1.2.9 | Verify 에서 RBAC가 활성화되어 있는지 확인하세요. | Automated | 1 | Pass |
APIPriorityAndFairness |
1.2.10 | Ensure 기능 게이트가 활성화되어 있는지 확인합니다. | Manual | 1 |
| 1.2.11 | Ensure 에서 허용 제어 플러그인 AlwaysAdmit 이 설정되어 있지 않음을 확인합니다. |
Automated | 1 | Pass |
| 1.2.12 | Ensure 에서 허용 제어 플러그인 AlwaysPullImages 이 설정되어 있지 않음을 확인합니다. |
Manual | 1 | Pass |
| 1.2.13 | Ensure 에서 허용 제어 플러그인 SecurityContextDeny 이 설정되어 있지 않음을 확인합니다. |
Manual | 1 | Pass |
| 1.2.14 | Ensure 에서 입학 제어 플러그인 ServiceAccount 이 설정되어 있는지 확인합니다. |
Automated | 1 | Pass |
| 1.2.15 | Ensure 에서 입학 제어 플러그인 NamespaceLifecycle 이 설정되어 있는지 확인합니다. |
Automated | 1 | Pass |
| 1.2.16 | Ensure 에서 입학 제어 플러그인 SecurityContextConstraint 이 설정되어 있는지 확인합니다. |
Automated | 1 | Pass |
| 1.2.17 | Ensure 에서 입학 제어 플러그인 NodeRestriction 이 설정되어 있는지 확인합니다. |
Automated | 1 | Pass |
| 1.2.18 | Ensure 인수가 --insecure-bind-address 인수가 설정되지 않았음을 확인합니다. |
Automated | 1 | Pass |
| 1.2.19 | Ensure --insecure-port 인수가 0으로 설정되어 있는지 확인했습니다. |
Automated | 1 | Not 확인했습니다 |
--secure-port |
1.2.20 | Ensure 인수가 0으로 설정되지 않았는지 확인합니다. | Automated | 1 |
healthz 엔드포인트가 RBAC에 의해 보호되고 있음을 1.2.21 |
Ensure 에서 확인할 수 있습니다. | Automated | 1 | Pass |
| 1.2.22 | Ensure 인수가 --audit-log-path 인수가 설정되어 있는지 확인합니다. |
Automated | 1 | Pass |
| 1.2.23 | Ensure 감사 로그가 보존을 위해 클러스터 외부로 전달되도록 합니다. | [자동 | 1 | 확인](#ibm-remediations-and-explanations-419-co) 안 함 |
| 1.2.24 | Ensure | maximumRetainedFiles 인수가 10 또는 적절하게 설정되어 있는지 확인합니다. |
[자동 | 1 |
| 1.2.25 | Ensure | maximumFileSizeMegabytes 인수가 100 또는 적절하게 설정되어 있는지 확인합니다. |
[자동 | 1 |
| 1.2.26 | Ensure 인수가 --request-timeout 인수가 적절하게 설정되어 있는지 확인합니다. |
Automated | 1 | Pass |
| 1.2.27 | Ensure 인수가 --service-account-lookup 인수가 true로 설정되어 있는지 확인합니다. |
Automated | 1 | Pass |
| 1.2.28 | Ensure 인수가 --service-account-key-file 인수가 적절하게 설정되어 있는지 확인합니다. |
Automated | 1 | Pass |
| 1.2.29 | Ensure | --etcd-certfile 및 --etcd-keyfile 인수가 적절하게 설정되어 있는지 확인합니다. |
Automated | 1 |
| 1.2.30 | Ensure | --tls-cert-file 및 --tls-private-key-file 인수가 적절하게 설정되어 있는지 확인합니다. |
Automated | 1 |
| 1.2.31 | Ensure 인수가 --client-ca-file 인수가 적절하게 설정되어 있는지 확인합니다. |
Automated | 1 | Pass |
| 1.2.32 | Ensure 인수가 --etcd-cafile 인수가 적절하게 설정되어 있는지 확인합니다. |
Automated | 1 | Pass |
| 1.2.33 | Ensure 인수가 --encryption-provider-config 인수가 적절하게 설정되었는지 확인합니다. [ |
수동 | 1 | 체크되지](#ibm-remediations-and-explanations-419-co) 않음 |
| 1.2.34 | Ensure 암호화 공급자가 적절하게 구성되었는지 확인합니다. [ | 수동 | 1 | 확인되지](#ibm-remediations-and-explanations-419-co) 않음 |
| 1.2.35 | Ensure 에서 API 서버가 강력한 암호화 암호만 사용한다는 것을 확인할 수 있습니다. | Manual | 1 | Pass |
1.3 제어기 관리자
| 섹션 | 추천 | 수동/자동 | 수준 | 결과 |
|---|---|---|---|---|
| 1.3.1 | Ensure 가비지 컬렉션이 적절하게 구성되었는지 확인합니다. | Manual | 1 | Not 확인됨 |
| 1.3.2 | Ensure 컨트롤러 관리자 healthz 엔드포인트가 RBAC로 보호됨을 확인합니다. |
Automated | 1 | Pass |
| 1.3.3 | Ensure 인수가 --use-service-account-credentials 인수가 true로 설정되어 있는지 확인합니다. |
Automated | 1 | Pass |
| 1.3.4 | Ensure 인수가 --service-account-private-key-file 인수가 적절하게 설정되어 있는지 확인합니다. |
Automated | 1 | Pass |
| 1.3.5 | Ensure 인수가 --root-ca-file 인수가 적절하게 설정되어 있는지 확인합니다. |
Automated | 1 | Pass |
| 1.3.6 | Ensure 인수가 RotateKubeletServerCertificate 인수가 true로 설정되어 있는지 확인합니다. |
Automated | 2 | Pass |
| 1.3.7 | Ensure | --bind-address 인수가 127.0.0.1 로 설정되어 있는지 확인합니다. |
Automated | 1 |
1.4 스케줄러
| 섹션 | 추천 | 수동/자동 | 수준 | 결과 |
|---|---|---|---|---|
| 1.4.1 | Ensure 에서 스케줄러의 healthz 엔드포인트가 RBAC에 의해 보호되고 있음을 확인합니다. |
Automated | 1 | Pass |
| 1.4.2 | Verify 에서 스케줄러 API 서비스가 인증 및 권한 부여로 보호되고 있음을 확인합니다. | Automated | 1 | Pass |
2 Etcd
| 섹션 | 추천 | 수동/자동 | 수준 | 결과 |
|---|---|---|---|---|
| 2.1 | Ensure | --cert-file 및 --key-file 인수가 적절하게 설정되어 있는지 확인합니다. |
Automated | 1 |
| 2.2 | Ensure 인수가 --client-cert-auth 인수가 true로 설정되어 있는지 확인합니다. |
Automated | 1 | Pass |
--auto-tls |
2.3 | Ensure 인수가 참으로 설정되어 있지 않은지 확인합니다. | Automated | 1 |
| 2.4 | Ensure | --peer-cert-file 및 --peer-key-file 인수가 적절하게 설정되어 있는지 확인합니다. |
Automated | 1 |
| 2.5 | Ensure 인수가 --peer-client-cert-auth 인수가 true로 설정되어 있는지 확인합니다. |
Automated | 1 | Pass |
--peer-auto-tls |
2.6 | Ensure 인수가 참으로 설정되어 있지 않은지 확인합니다. | Automated | 1 |
| 2.7 | Ensure 에 고유한 인증 기관이 사용됨을 확인합니다( etcd. [ | 수동 | 2 | 체크](#ibm-remediations-and-explanations-419-co) 안 함 |
3 제어 플레인 구성
3.2 로깅
| 섹션 | 추천 | 수동/자동 | 수준 | 결과 |
|---|---|---|---|---|
| 3.2.1 | Ensure 에서 최소 감사 정책이 생성되었음을 확인합니다. | Automated | 1 | Pass |
| 3.2.2 | Ensure 에서 감사 정책이 주요 보안 문제를 다루고 있음을 확인할 수 있습니다. | Manual | 2 | Pass |
4개의 워커 노드
규정 준수 운영자 사용의 지침에 따라 작업자 노드 구성에 대한 자동 확인을 수행하세요.
5가지 정책
5.1 RBAC 및 서비스 계정
| 섹션 | 추천 | 수동/자동 | 수준 | 결과 |
|---|---|---|---|---|
| 5.1.1 | Ensure 에서 클러스터 관리자 역할은 필요한 경우에만 사용하도록 합니다. | Manual | 1 | Pass |
| 5.1.2 | Minimize 비밀 액세스 권한 확인. | Manual | 1 | Not 확인됨 |
| 5.1.3 | Minimize 와일드카드 사용 Roles 및 ClusterRoles. |
Manual | 1 | Not 확인됨 |
| 5.1.4 | Minimize 파드 생성 액세스 권한. | Manual | 1 | Not 확인됨 |
| 5.1.5 | Ensure 기본 서비스 계정이 활발하게 사용되지 않는지 확인했습니다. | Automated | 1 | Not 확인됨 |
| 5.1.6 | Ensure 서비스 계정 토큰은 필요한 경우에만 마운트됩니다. | Manual | 1 | Not 확인됨 |
5.2 팟(Pod) 보안 정책
| 섹션 | 추천 | 수동/자동 | 수준 | 결과 |
|---|---|---|---|---|
| 5.2.1 | Minimize 권한이 있는 컨테이너의 허용 여부 확인. | Manual | 1 | Not 확인됨 |
| 5.2.2 | Minimize 호스트 프로세스 ID 네임스페이스를 공유하려는 컨테이너의 허용. | Automated | 1 | Not 확인됨 |
| 5.2.3 | Minimize 호스트 IPC 네임스페이스를 공유하려는 컨테이너의 허용. | Automated | 1 | Not 확인됨 |
| 5.2.4 | Minimize 호스트 네트워크 네임스페이스를 공유하려는 컨테이너의 허용. | Automated | 1 | Not 확인됨 |
allowPrivilegeEscalation. |
Automated | 1 | Not 확인된 컨테이너 입장 | 5.2.5 |
| 5.2.6 | Minimize 루트 컨테이너 허용. | Manual | 2 | Not 확인됨 |
| 5.2.7 | Minimize NET_RAW 기능이 있는 컨테이너의 허용 여부 확인. | Manual | 1 | Not 확인됨 |
| 5.2.8 | Minimize 기능이 추가된 컨테이너를 허용합니다. [ | 매뉴얼 | 1 | 체크](#ibm-remediations-and-explanations-419-co) 안 함 |
| 5.2.9 | Minimize 기능이 할당된 컨테이너의 허용. | Manual | 2 | Not 확인됨 |
5.3 네트워크 정책 및 CNI
| 섹션 | 추천 | 수동/자동 | 수준 | 결과 |
|---|---|---|---|---|
| 5.3.1 | Ensure 에서 사용 중인 CNI가 네트워크 정책을 지원하는지 확인하세요. | Manual | 1 | Pass |
| 5.3.2 | Ensure 모든 네임스페이스에 네트워크 정책이 정의되어 있는지 확인합니다. | [자동 | 2 | 체크](#ibm-remediations-and-explanations-419-co) 안 함 |
5.4 시크릿 관리
| 섹션 | 추천 | 수동/자동 | 수준 | 결과 |
|---|---|---|---|---|
| 5.4.1 | Prefer 환경 변수로 시크릿을 파일로 사용하고 | Manual | 1 | Not 확인됨 |
| 5.4.2 | Consider 외부 비밀 저장소. | Manual | 2 | Not 확인됨 |
5.5 확장 가능한 승인 제어
| 섹션 | 추천 | 수동/자동 | 수준 | 결과 |
|---|---|---|---|---|
| 5.5.1 | Configure 이미지 컨트롤러 구성 매개 변수를 사용한 이미지 출처. | Manual | 2 | Not 확인됨 |
5.7 일반 정책
| 섹션 | 추천 | 수동/자동 | 수준 | 결과 |
|---|---|---|---|---|
| 5.7.1 | Create 네임스페이스를 사용하는 리소스 간의 관리 경계. | Manual | 1 | Not 확인됨 |
| 5.7.2 | Ensure | seccomp 프로필이 파드 정의에서 docker/기본값으로 설정되어 있는지 확인합니다. |
Manual | 2 |
| 5.7.3 | Apply 파드 및 컨테이너에 대한 보안 컨텍스트. | Manual | 2 | Not 확인됨 |
| 5.7.4 | The 기본 네임스페이스를 사용해서는 안 됩니다. | Automated | 2 | Not 확인됨 |
IBM 조치방안 및 설명
CIS Benchmark 결과에서 IBM 의 정보를 검토하세요.
| 섹션 | 권장 사항/설명 |
|---|---|
| 1.2.23 | Red Hat OpenShift IBM 클라우드에서 선택적으로 Kubernetes API 서버 감사를 활성화할 수 있습니다. |
| 1.2.24 | Red Hat OpenShift IBM 에서 maximumRetainedFiles 인수를 1로 설정합니다. |
| 1.2.25 | Red Hat OpenShift IBM 에서 maximumFileSizeMegabytes 인수를 10으로 설정합니다. |
| 1.2.33 | Red Hat OpenShift IBM 클라우드에서 선택적으로 Kubernetes 키 관리 서비스(KMS) 제공업체를 활성화할 수 있습니다. |
| 1.2.34 | Red Hat OpenShift IBM 클라우드에서 선택적으로 Kubernetes 키 관리 서비스(KMS) 제공업체를 활성화할 수 있습니다. |
| 2.7 | Red Hat OpenShift 에서 IBM 클라우드가 etcd 에 대한 고유한 인증 기관을 구성합니다. |
| 5.2.8 | Red Hat OpenShift 에 IBM 클라우드가 사용자 지정 SCCs 을 설치합니다. |
| 5.3.2 | Red Hat OpenShift IBM 클라우드에는 기본 Calico 네트워크 정책 세트가 정의되어 있으며 선택적으로 추가 네트워크 정책을 추가할 수 있습니다. |