4.17 benchmark do operador de conformidade

Analise os resultados de benchmark do operador de conformidade para Red Hat OpenShift on IBM Cloud versão 4.17.

1 Componentes do plano de controle

Arquivos de configuração do nó principal 1.1

A configuração do nó mestre não é armazenada como um conjunto de arquivos e, portanto, as regras da seção 1.1 estão fora do escopo da verificação automatizada pelo operador de conformidade.

Servidor de API 1.2

Benchmarks para o servidor api.
Seção Recomendação Manual/Automatizado Nível Resultado
1.2.1 Ensure que as solicitações anônimas são autorizadas. Manual 1 Pass
1.2.2 Ensure que o argumento --basic-auth-file não está definido. Automated 1 Pass
1.2.3 Ensure que o parâmetro --token-auth-file não está definido. Automated 1 Pass
1.2.4 Use https para conexões de kubelet. Automated 1 Pass
1.2.5 Ensure que o kubelet usa certificados para autenticação. Automated 1 Not verificado
1.2.6 Verify que a autoridade de certificação do kubelet esteja definida conforme apropriado. Automated 1 Pass
1.2.7 Ensure que o argumento --authorization-mode não esteja definido como AlwaysAllow. Automated 1 Pass
1.2.8 Verify que o autorizador Node está ativado. Automated 1 Pass
1.2.9 Verify que o RBAC está ativado. Automated 1 Pass
1.2.10 Ensure que a porta do recurso APIPriorityAndFairness está ativada. Manual 1 Pass
1.2.11 Ensure que o plug-in de controle de admissão AlwaysAdmit não está definido. Automated 1 Pass
1.2.12 Ensure que o plug-in de controle de admissão AlwaysPullImages não está definido. Manual 1 Pass
1.2.13 Ensure que o plug-in de controle de admissão SecurityContextDeny não está definido. Manual 1 Pass
1.2.14 Ensure que o plug-in de controle de admissão ServiceAccount está definido. Automated 1 Pass
1.2.15 Ensure que o plug-in de controle de admissão NamespaceLifecycle está definido. Automated 1 Pass
1.2.16 Ensure que o plug-in de controle de admissão SecurityContextConstraint está definido. Automated 1 Pass
1.2.17 Ensure que o plug-in de controle de admissão NodeRestriction está definido. Automated 1 Pass
1.2.18 Ensure que o argumento --insecure-bind-address não está definido. Automated 1 Pass
1.2.19 Ensure que o argumento --insecure-port esteja definido como 0. Automated 1 Not verificado
1.2.20 Ensure que o argumento --secure-port não esteja definido como 0. Automated 1 Pass
1.2.21 Ensure que o ponto de extremidade healthz está protegido por RBAC. Automated 1 Pass
1.2.22 Ensure que o argumento --audit-log-path está definido. Automated 1 Pass
1.2.23 Ensure que os logs de auditoria sejam encaminhados para fora do cluster para retenção. Automated 1 Not checked
1.2.24 Ensure que o argumento maximumRetainedFiles esteja definido como 10 ou conforme apropriado. Automated 1 Não verificado
1.2.25 Ensure que o argumento maximumFileSizeMegabytes esteja definido como 100 ou conforme apropriado. Automated 1 Não verificado
1.2.26 Ensure que o argumento --request-timeout seja definido conforme apropriado. Automated 1 Pass
1.2.27 Ensure que o argumento --service-account-lookup seja definido como verdadeiro. Automated 1 Pass
1.2.28 Ensure que o argumento --service-account-key-file seja definido conforme apropriado. Automated 1 Pass
1.2.29 Ensure que os argumentos --etcd-certfile e --etcd-keyfile sejam definidos conforme apropriado. Automated 1 Pass
1.2.30 Ensure que os argumentos --tls-cert-file e --tls-private-key-file sejam definidos conforme apropriado. Automated 1 Pass
1.2.31 Ensure que o argumento --client-ca-file seja definido conforme apropriado. Automated 1 Pass
1.2.32 Ensure que o argumento --etcd-cafile seja definido conforme apropriado. Automated 1 Pass
1.2.33 Ensure que o argumento --encryption-provider-config seja definido conforme apropriado. Manual 1 Não verificado
1.2.34 Ensure que os provedores de criptografia estão configurados adequadamente. Manual 1 Não verificado
1.2.35 Ensure que o servidor de API use somente cifras criptográficas fortes. Manual 1 Pass

1.3 Gerenciador de controlador

Benchmarks para o gerente de controladoria.
Seção Recomendação Manual/Automatizado Nível Resultado
1.3.1 Ensure que a coleta de lixo esteja configurada conforme apropriado. Manual 1 Not verificado
1.3.2 Ensure que os pontos de extremidade do gerenciador de controle healthz estão protegidos por RBAC. Automated 1 Pass
1.3.3 Ensure que o argumento --use-service-account-credentials seja definido como verdadeiro. Automated 1 Pass
1.3.4 Ensure que o argumento --service-account-private-key-file seja definido conforme apropriado. Automated 1 Pass
1.3.5 Ensure que o argumento --root-ca-file seja definido conforme apropriado. Automated 1 Pass
1.3.6 Ensure que o argumento RotateKubeletServerCertificate seja definido como verdadeiro. Automated 2 Pass
1.3.7 Ensure que o argumento --bind-address esteja definido como 127.0.0.1. Automated 1 Pass

1.4 Planejador

Benchmarks para o agendador.
Seção Recomendação Manual/Automatizado Nível Resultado
1.4.1 Ensure que os pontos de extremidade healthz do agendador estão protegidos por RBAC. Automated 1 Pass
1.4.2 Verify que o serviço de API do agendador está protegido por autenticação e autorização. Automated 1 Pass

2 Etcd

Benchmarks para etcd.
Seção Recomendação Manual/Automatizado Nível Resultado
2.1 Ensure que os argumentos --cert-file e --key-file sejam definidos conforme apropriado. Automated 1 Pass
2.2 Ensure que o argumento --client-cert-auth seja definido como verdadeiro. Automated 1 Pass
2.3 Ensure que o argumento --auto-tls não está definido como verdadeiro. Automated 1 Pass
2.4 Ensure que os argumentos --peer-cert-file e --peer-key-file sejam definidos conforme apropriado. Automated 1 Pass
2.5 Ensure que o argumento --peer-client-cert-auth seja definido como verdadeiro. Automated 1 Pass
2.6 Ensure que o argumento --peer-auto-tls não está definido como verdadeiro. Automated 1 Pass
2.7 Ensure que uma Autoridade de Certificação exclusiva seja usada para etcd. Manual 2 Não verificado

3 Configuração do plano de controle

3.1 Autenticação e autorização

Padrões de referência para autenticação e autorização.
Seção Recomendação Manual/Automatizado Nível Resultado
A autenticação do certificado 3.1.1 Client não deve ser usada para os usuários. Manual 2 Pass

3.2 Criação de log

Benchmarks para registro.
Seção Recomendação Manual/Automatizado Nível Resultado
3.2.1 Ensure que uma política de auditoria mínima seja criada. Automated 1 Pass
3.2.2 Ensure que a política de auditoria abrange as principais preocupações de segurança. Manual 2 Pass

4 nós de trabalho

Siga as instruções em Usando o operador de conformidade para realizar a verificação automatizada da configuração do nó de trabalho.

5 Políticas

5.1 Contas RBAC e de serviço

Benchmarks para rbac e contas de serviço.
Seção Recomendação Manual/Automatizado Nível Resultado
5.1.1 Ensure que a função cluster-admin seja usada somente quando necessário. Manual 1 Pass
5.1.2 Minimize acesso a segredos. Manual 1 Not verificado
5.1.3 Minimize uso de curinga em Roles e ClusterRoles. Manual 1 Not verificado
5.1.4 Minimize acesso para criar pods. Manual 1 Not verificado
5.1.5 Ensure que as contas de serviço padrão não estão sendo usadas ativamente. Automated 1 Not verificado
5.1.6 Ensure que os tokens de conta de serviço sejam montados somente quando necessário. Manual 1 Not checked

5.2 Políticas de segurança do pod

Referências para políticas de segurança de pods.
Seção Recomendação Manual/Automatizado Nível Resultado
5.2.1 Minimize a admissão de contêineres privilegiados. Manual 1 Not verificado
5.2.2 Minimize a admissão de contêineres que desejam compartilhar o namespace do ID do processo do host. Automated 1 Not checked
5.2.3 Minimize a admissão de contêineres que desejam compartilhar o namespace IPC do host. Automated 1 Not checked
5.2.4 Minimize a admissão de contêineres que desejam compartilhar o namespace da rede do host. Automated 1 Not verificado
5.2.5 Minimize a admissão de contêineres com allowPrivilegeEscalation. Automated 1 Not verificado
5.2.6 Minimize a admissão de contêineres raiz. Manual 2 Not verificado
5.2.7 Minimize a admissão de contêineres com o recurso NET_RAW. Manual 1 Not checked
5.2.8 Minimize a admissão de contêineres com recursos adicionais. Manual 1 Não verificado
5.2.9 Minimize a admissão de contêineres com recursos atribuídos. Manual 2 Not checked

5.3 Políticas de rede e CNI

Benchmarks para políticas de rede e CNI.
Seção Recomendação Manual/Automatizado Nível Resultado
5.3.1 Ensure que o CNI em uso é compatível com as políticas de rede. Manual 1 Pass
5.3.2 Ensure que todos os Namespaces tenham políticas de rede definidas. Automated 2 Não verificado

5.4 Gerenciamento de segredos

Benchmarks para gerenciamento de segredos.
Seção Recomendação Manual/Automatizado Nível Resultado
5.4.1 Prefer usando segredos como arquivos em vez de segredos como variáveis de ambiente. Manual 1 Not verificado
5.4.2 Consider armazenamento secreto externo. Manual 2 Not verificado

5.5 Controle de admissão extensível

Benchmarks para controle de admissão extensível.
Seção Recomendação Manual/Automatizado Nível Resultado
5.5.1 Configure Image Provenance usando os parâmetros de configuração do controlador de imagem. Manual 2 Not checked

5.5.7 Políticas gerais

Referências para políticas gerais.
Seção Recomendação Manual/Automatizado Nível Resultado
5.7.1 Create limites administrativos entre recursos usando namespaces. Manual 1 Not verificado
5.7.2 Ensure que o perfil seccomp esteja definido como docker/default em suas definições de pod. Manual 2 Not verificado
5.7.3 Apply Contexto de segurança para seus pods e contêineres. Manual 2 Not checked
5.7.4 The O espaço de nome padrão não deve ser usado. Automated 2 Not verificado

Explicações e remediações do IBM

Analise as informações do site IBM sobre os resultados do CIS Benchmark.

Detalhes sobre as correções e explicações do site IBM.
Seção Recomendação/Explicação
1.2.23 Red Hat OpenShift em IBM Cloud pode, opcionalmente, ativar a auditoria do servidor de API Kubernetes.
1.2.24 Red Hat OpenShift em IBM Cloud define o argumento maximumRetainedFiles como 1.
1.2.25 Red Hat OpenShift em IBM Cloud define o argumento maximumFileSizeMegabytes como 10.
1.2.33 Red Hat OpenShift no IBM Cloud pode, opcionalmente, ativar um provedor de KMS (Key Management Service) Kubernetes.
1.2.34 Red Hat OpenShift no IBM Cloud pode, opcionalmente, ativar um provedor de KMS (Key Management Service) Kubernetes.
2.7 Red Hat OpenShift em IBM A nuvem configura uma autoridade de certificação exclusiva para etcd.
5.2.8 Red Hat OpenShift em IBM Cloud instala o SCCs personalizado.
5.3.2 Red Hat OpenShift no IBM Cloud tem um conjunto de políticas de rede Calico padrão definidas e políticas de rede adicionais podem ser adicionadas opcionalmente.