Comparando o CIS Kubernetes e as referências do Operador de Conformidade

Analise as tabelas a seguir para obter uma visão geral das diferenças entre o benchmark CIS Kubernetes e o benchmark do Operador de Conformidade.

Principais diferenças

Maior diferença entre o CIS Kubernetes Benchmark e o Red Hat OpenShift Compliance Operador Benchmark
Seção CIS Kubernetes Benchmark Referência do operador de conformidade Descrição
1.2.1 Assegure-se de que a opção --anonymous-auth esteja configurada como false. Garantir que os pedidos anônimos sejam autorizados. Abordagens diferentes para alcançar o mesmo propósito.
1.2.10 Certifique-se de que o plug-in de controle de admissão EventRateLimit esteja definido. Certifica-se de que o portal de recursos APIPriorityAndFairness está ativado. Abordagens diferentes para alcançar o mesmo propósito.
1.2.12 Certifique-se de que o plug-in de controle de admissão AlwaysPullImages esteja definido. Certifique-se de que o plug-in de controle de admissão AlwaysPullImages não esteja definido AlwaysPullImages causa erro em Red Hat OpenShift.
1.2.13 Assegure-se de que o plug-in de controle de admissão SecurityContextDeny esteja configurado se PodSecurityPolicy não for usado. Certifique-se de que o plug-in de controle de admissão SecurityContextDeny não esteja definido SecurityContextDeny O controlador de admissão não pode ser ativado na medida em que ele entra em conflito com o controlador de admissão SecurityContextConstraint.
1.2.16 Certifique-se de que o plug-in de controle de admissão PodSecurityPolicy esteja definido. Certifique-se de que o plug-in de controle de admissão SecurityContextConstraint esteja definido. SecurityContextConstraint é exclusivo para Red Hat OpenShift
1.2.21 Assegure-se de que a opção --profiling esteja configurada como false. Certifica-se de que o terminal healthz está protegido pela RBAC. O profiling é ativado por padrão em Red Hat OpenShift, mas os dados de perfil são enviados através da porta healthz e a porta deve ser protegida pela RBAC.
1.2.23 Assegure-se de que a opção --audit-log-maxage esteja configurada como 30 ou conforme apropriado. Certise-se de que os logs de auditoria são encaminhados para fora do cluster para retenção. Red Hat OpenShift tem um operador para registro em vez de reter logs no cluster.
1.2.24 Assegure-se de que a opção --audit-log-maxbackup esteja configurada como 10 ou conforme apropriado. Assegure-se de que a opção maximumRetainedFiles esteja configurada como 10 ou conforme apropriado. Diferentes nomes de parâmetros.
1.2.25 Assegure-se de que a opção --audit-log-maxsize esteja configurada como 100 ou conforme apropriado. Assegure-se de que a opção maximumFileSizeMegabytes esteja configurada como 100 ou conforme apropriado. Diferentes nomes de parâmetros.
1.3.1 Assegure-se de que a opção --terminated-pod-gc-threshold esteja configurada conforme apropriado. Garanta que a coleta de lixo esteja configurada conforme apropriado. Diferentes nomes de parâmetros.
1.3.2 Assegure-se de que a opção --profiling esteja configurada como false. Certifica-se de que o gerenciador de controladores healthz terminais são protegidos pela RBAC. O profiling é ativado por padrão em Red Hat OpenShift, mas os dados de perfil são enviados através da porta healthz e a porta deve ser protegida pela RBAC.
1.4.1 Assegure-se de que a opção --profiling esteja configurada como false. Certifica-se de que os terminais healthz para o planejador são protegidos pela RBAC. O profiling é ativado por padrão em Red Hat OpenShift, mas os dados de perfil são enviados via healthz porta e a porta deve ser protegida pela RBAC.
1.4.2 Assegure-se de que a opção --bind-address esteja configurada como 127.0.0.1. Verifique se o serviço de API do planejador está protegido por autenticação e autorização. Red Hat OpenShift usa um operador diferente do Kubernetes, e sua configuração de segurança é diferente.
4.1.3 Certifique-se de que as permissões do arquivo kubeconfig estejam definidas como 644 ou mais restritas. Se o arquivo proxy kubeconfig existir, verifique se as permissões estão definidas como 644 ou mais restritivas. Em Red Hat OpenShift, o arquivo é criado automaticamente pelo controlador sdn de forma segura.
4.1.4 Certifique-se de que a propriedade do arquivo proxy kubeconfig esteja definida como root:root. Se o arquivo proxy kubeconfig existir, verifique se a propriedade está definida como root:root. Em Red Hat OpenShift, o arquivo é criado automaticamente pelo controlador sdn de forma segura.

Pequenas diferenças

Menor diferença entre o CIS Kubernetes Benchmark e o Red Hat OpenShift Compliance Operador Benchmark
Seção CIS Kubernetes Benchmark Referência do operador de conformidade Descrição
1.1.19 Assegure-se de que a propriedade do diretório e do arquivo PKI do Kubernetes esteja configurada como root:root. Certifique-se de que o diretório Red Hat OpenShift PKI e a propriedade do arquivo estejam definidos como root:root. Kubernetes > Red Hat OpenShift
1.1.20 Assegure-se de que as permissões do arquivo de certificado do PKI do Kubernetes estejam configuradas como 644 ou mais restritivas. Certifique-se de que as permissões do arquivo de certificado PKI Red Hat OpenShift estejam definidas como 644 ou mais restritivas. Kubernetes > Red Hat OpenShift
1.1.21 Assegure-se de que as permissões do arquivo-chave do PKI do Kubernetes estejam configuradas como 600. Certifique-se de que as permissões do arquivo de chave PKI Red Hat OpenShift estejam definidas como 600. Kubernetes > Red Hat OpenShift
1.2.4 Certifique-se de que a opção --kubelet-https esteja definida como true Use https para conexões kubelet. Nenhuma opção especificada para Red Hat OpenShift.
1.2.5 Assegure-se de que as opções --kubelet-client-certificate e --kubelet-client-key estejam configuradas conforme apropriado. Garanta que o kubelet use certificados para autenticar Nenhuma opção especificada para Red Hat OpenShift.
1.2.6 Assegure-se de que a opção --kubelet-certificate-authority esteja configurada conforme apropriado. Verificar se a autoridade de certificação kubelet é definida como apropriada Nenhuma opção especificada para Red Hat OpenShift.
1.2.8 Certifique-se de que a opção --authorization-mode inclua Node. Verificar se o autorizador Node está ativado Nenhuma opção especificada para Red Hat OpenShift.
1.2.9 Certifique-se de que a opção --authorization-mode inclua RBAC. Verifique se o RBAC está ativado Nenhuma opção especificada para Red Hat OpenShift.
4.1.5 Certifique-se de que as permissões do arquivo kubelet.conf estejam definidas como 644 ou mais restritivas. Certifique-se de que as permissões do arquivo --kubeconfig kubelet.conf estejam definidas como 644 ou mais restritivas. Formulação diferente para a mesma abordagem.
4.1.6 Assegure-se de que a propriedade do arquivo kubelet.conf esteja configurada como root:root. Certifique-se de que a propriedade do arquivo --kubeconfig kubelet.conf esteja definida como root:root. Formulação diferente para a mesma abordagem.
4.1.9 Certifique-se de que o arquivo de configuração do kubelet tenha permissões definidas como 644 ou mais restritivas. Certifique-se de que o arquivo de configuração do kubelet --config tenha permissões definidas como 644 ou mais restritivas. Formulação diferente para a mesma abordagem.