4.17 benchmark do operador de conformidade
Analise os resultados de benchmark do operador de conformidade para Red Hat OpenShift on IBM Cloud versão 4.17.
1 Componentes do plano de controle
Arquivos de configuração do nó principal 1.1
A configuração do nó mestre não é armazenada como um conjunto de arquivos e, portanto, as regras da seção 1.1 estão fora do escopo da verificação automatizada pelo operador de conformidade.
Servidor de API 1.2
| Seção | Recomendação | Manual/Automatizado | Nível | Resultado |
|---|---|---|---|---|
| 1.2.1 | Ensure que as solicitações anônimas são autorizadas. | Manual | 1 | Pass |
| 1.2.2 | Ensure que o argumento --basic-auth-file não está definido. |
Automated | 1 | Pass |
| 1.2.3 | Ensure que o parâmetro --token-auth-file não está definido. |
Automated | 1 | Pass |
| 1.2.4 | Use https para conexões de kubelet. | Automated | 1 | Pass |
| 1.2.5 | Ensure que o kubelet usa certificados para autenticação. | Automated | 1 | Not verificado |
| 1.2.6 | Verify que a autoridade de certificação do kubelet esteja definida conforme apropriado. | Automated | 1 | Pass |
| 1.2.7 | Ensure que o argumento --authorization-mode não esteja definido como AlwaysAllow. |
Automated | 1 | Pass |
| 1.2.8 | Verify que o autorizador Node está ativado. | Automated | 1 | Pass |
| 1.2.9 | Verify que o RBAC está ativado. | Automated | 1 | Pass |
| 1.2.10 | Ensure que a porta do recurso APIPriorityAndFairness está ativada. |
Manual | 1 | Pass |
| 1.2.11 | Ensure que o plug-in de controle de admissão AlwaysAdmit não está definido. |
Automated | 1 | Pass |
| 1.2.12 | Ensure que o plug-in de controle de admissão AlwaysPullImages não está definido. |
Manual | 1 | Pass |
| 1.2.13 | Ensure que o plug-in de controle de admissão SecurityContextDeny não está definido. |
Manual | 1 | Pass |
| 1.2.14 | Ensure que o plug-in de controle de admissão ServiceAccount está definido. |
Automated | 1 | Pass |
| 1.2.15 | Ensure que o plug-in de controle de admissão NamespaceLifecycle está definido. |
Automated | 1 | Pass |
| 1.2.16 | Ensure que o plug-in de controle de admissão SecurityContextConstraint está definido. |
Automated | 1 | Pass |
| 1.2.17 | Ensure que o plug-in de controle de admissão NodeRestriction está definido. |
Automated | 1 | Pass |
| 1.2.18 | Ensure que o argumento --insecure-bind-address não está definido. |
Automated | 1 | Pass |
| 1.2.19 | Ensure que o argumento --insecure-port esteja definido como 0. |
Automated | 1 | Not verificado |
| 1.2.20 | Ensure que o argumento --secure-port não esteja definido como 0. |
Automated | 1 | Pass |
| 1.2.21 | Ensure que o ponto de extremidade healthz está protegido por RBAC. |
Automated | 1 | Pass |
| 1.2.22 | Ensure que o argumento --audit-log-path está definido. |
Automated | 1 | Pass |
| 1.2.23 | Ensure que os logs de auditoria sejam encaminhados para fora do cluster para retenção. | Automated | 1 | Not checked |
| 1.2.24 | Ensure que o argumento maximumRetainedFiles esteja definido como 10 ou conforme apropriado. |
Automated | 1 | Não verificado |
| 1.2.25 | Ensure que o argumento maximumFileSizeMegabytes esteja definido como 100 ou conforme apropriado. |
Automated | 1 | Não verificado |
| 1.2.26 | Ensure que o argumento --request-timeout seja definido conforme apropriado. |
Automated | 1 | Pass |
| 1.2.27 | Ensure que o argumento --service-account-lookup seja definido como verdadeiro. |
Automated | 1 | Pass |
| 1.2.28 | Ensure que o argumento --service-account-key-file seja definido conforme apropriado. |
Automated | 1 | Pass |
| 1.2.29 | Ensure que os argumentos --etcd-certfile e --etcd-keyfile sejam definidos conforme apropriado. |
Automated | 1 | Pass |
| 1.2.30 | Ensure que os argumentos --tls-cert-file e --tls-private-key-file sejam definidos conforme apropriado. |
Automated | 1 | Pass |
| 1.2.31 | Ensure que o argumento --client-ca-file seja definido conforme apropriado. |
Automated | 1 | Pass |
| 1.2.32 | Ensure que o argumento --etcd-cafile seja definido conforme apropriado. |
Automated | 1 | Pass |
| 1.2.33 | Ensure que o argumento --encryption-provider-config seja definido conforme apropriado. |
Manual | 1 | Não verificado |
| 1.2.34 | Ensure que os provedores de criptografia estão configurados adequadamente. | Manual | 1 | Não verificado |
| 1.2.35 | Ensure que o servidor de API use somente cifras criptográficas fortes. | Manual | 1 | Pass |
1.3 Gerenciador de controlador
| Seção | Recomendação | Manual/Automatizado | Nível | Resultado |
|---|---|---|---|---|
| 1.3.1 | Ensure que a coleta de lixo esteja configurada conforme apropriado. | Manual | 1 | Not verificado |
| 1.3.2 | Ensure que os pontos de extremidade do gerenciador de controle healthz estão protegidos por RBAC. |
Automated | 1 | Pass |
| 1.3.3 | Ensure que o argumento --use-service-account-credentials seja definido como verdadeiro. |
Automated | 1 | Pass |
| 1.3.4 | Ensure que o argumento --service-account-private-key-file seja definido conforme apropriado. |
Automated | 1 | Pass |
| 1.3.5 | Ensure que o argumento --root-ca-file seja definido conforme apropriado. |
Automated | 1 | Pass |
| 1.3.6 | Ensure que o argumento RotateKubeletServerCertificate seja definido como verdadeiro. |
Automated | 2 | Pass |
| 1.3.7 | Ensure que o argumento --bind-address esteja definido como 127.0.0.1. |
Automated | 1 | Pass |
1.4 Planejador
| Seção | Recomendação | Manual/Automatizado | Nível | Resultado |
|---|---|---|---|---|
| 1.4.1 | Ensure que os pontos de extremidade healthz do agendador estão protegidos por RBAC. |
Automated | 1 | Pass |
| 1.4.2 | Verify que o serviço de API do agendador está protegido por autenticação e autorização. | Automated | 1 | Pass |
2 Etcd
| Seção | Recomendação | Manual/Automatizado | Nível | Resultado |
|---|---|---|---|---|
| 2.1 | Ensure que os argumentos --cert-file e --key-file sejam definidos conforme apropriado. |
Automated | 1 | Pass |
| 2.2 | Ensure que o argumento --client-cert-auth seja definido como verdadeiro. |
Automated | 1 | Pass |
| 2.3 | Ensure que o argumento --auto-tls não está definido como verdadeiro. |
Automated | 1 | Pass |
| 2.4 | Ensure que os argumentos --peer-cert-file e --peer-key-file sejam definidos conforme apropriado. |
Automated | 1 | Pass |
| 2.5 | Ensure que o argumento --peer-client-cert-auth seja definido como verdadeiro. |
Automated | 1 | Pass |
| 2.6 | Ensure que o argumento --peer-auto-tls não está definido como verdadeiro. |
Automated | 1 | Pass |
| 2.7 | Ensure que uma Autoridade de Certificação exclusiva seja usada para etcd. | Manual | 2 | Não verificado |
3 Configuração do plano de controle
3.2 Criação de log
| Seção | Recomendação | Manual/Automatizado | Nível | Resultado |
|---|---|---|---|---|
| 3.2.1 | Ensure que uma política de auditoria mínima seja criada. | Automated | 1 | Pass |
| 3.2.2 | Ensure que a política de auditoria abrange as principais preocupações de segurança. | Manual | 2 | Pass |
4 nós de trabalho
Siga as instruções em Usando o operador de conformidade para realizar a verificação automatizada da configuração do nó de trabalho.
5 Políticas
5.1 Contas RBAC e de serviço
| Seção | Recomendação | Manual/Automatizado | Nível | Resultado |
|---|---|---|---|---|
| 5.1.1 | Ensure que a função cluster-admin seja usada somente quando necessário. | Manual | 1 | Pass |
| 5.1.2 | Minimize acesso a segredos. | Manual | 1 | Not verificado |
| 5.1.3 | Minimize uso de curinga em Roles e ClusterRoles. |
Manual | 1 | Not verificado |
| 5.1.4 | Minimize acesso para criar pods. | Manual | 1 | Not verificado |
| 5.1.5 | Ensure que as contas de serviço padrão não estão sendo usadas ativamente. | Automated | 1 | Not verificado |
| 5.1.6 | Ensure que os tokens de conta de serviço sejam montados somente quando necessário. | Manual | 1 | Not checked |
5.2 Políticas de segurança do pod
| Seção | Recomendação | Manual/Automatizado | Nível | Resultado |
|---|---|---|---|---|
| 5.2.1 | Minimize a admissão de contêineres privilegiados. | Manual | 1 | Not verificado |
| 5.2.2 | Minimize a admissão de contêineres que desejam compartilhar o namespace do ID do processo do host. | Automated | 1 | Not checked |
| 5.2.3 | Minimize a admissão de contêineres que desejam compartilhar o namespace IPC do host. | Automated | 1 | Not checked |
| 5.2.4 | Minimize a admissão de contêineres que desejam compartilhar o namespace da rede do host. | Automated | 1 | Not verificado |
| 5.2.5 | Minimize a admissão de contêineres com allowPrivilegeEscalation. |
Automated | 1 | Not verificado |
| 5.2.6 | Minimize a admissão de contêineres raiz. | Manual | 2 | Not verificado |
| 5.2.7 | Minimize a admissão de contêineres com o recurso NET_RAW. | Manual | 1 | Not checked |
| 5.2.8 | Minimize a admissão de contêineres com recursos adicionais. | Manual | 1 | Não verificado |
| 5.2.9 | Minimize a admissão de contêineres com recursos atribuídos. | Manual | 2 | Not checked |
5.3 Políticas de rede e CNI
| Seção | Recomendação | Manual/Automatizado | Nível | Resultado |
|---|---|---|---|---|
| 5.3.1 | Ensure que o CNI em uso é compatível com as políticas de rede. | Manual | 1 | Pass |
| 5.3.2 | Ensure que todos os Namespaces tenham políticas de rede definidas. | Automated | 2 | Não verificado |
5.4 Gerenciamento de segredos
| Seção | Recomendação | Manual/Automatizado | Nível | Resultado |
|---|---|---|---|---|
| 5.4.1 | Prefer usando segredos como arquivos em vez de segredos como variáveis de ambiente. | Manual | 1 | Not verificado |
| 5.4.2 | Consider armazenamento secreto externo. | Manual | 2 | Not verificado |
5.5 Controle de admissão extensível
| Seção | Recomendação | Manual/Automatizado | Nível | Resultado |
|---|---|---|---|---|
| 5.5.1 | Configure Image Provenance usando os parâmetros de configuração do controlador de imagem. | Manual | 2 | Not checked |
5.5.7 Políticas gerais
| Seção | Recomendação | Manual/Automatizado | Nível | Resultado |
|---|---|---|---|---|
| 5.7.1 | Create limites administrativos entre recursos usando namespaces. | Manual | 1 | Not verificado |
| 5.7.2 | Ensure que o perfil seccomp esteja definido como docker/default em suas definições de pod. |
Manual | 2 | Not verificado |
| 5.7.3 | Apply Contexto de segurança para seus pods e contêineres. | Manual | 2 | Not checked |
| 5.7.4 | The O espaço de nome padrão não deve ser usado. | Automated | 2 | Not verificado |
Explicações e remediações do IBM
Analise as informações do site IBM sobre os resultados do CIS Benchmark.
| Seção | Recomendação/Explicação |
|---|---|
| 1.2.23 | Red Hat OpenShift em IBM Cloud pode, opcionalmente, ativar a auditoria do servidor de API Kubernetes. |
| 1.2.24 | Red Hat OpenShift em IBM Cloud define o argumento maximumRetainedFiles como 1. |
| 1.2.25 | Red Hat OpenShift em IBM Cloud define o argumento maximumFileSizeMegabytes como 10. |
| 1.2.33 | Red Hat OpenShift no IBM Cloud pode, opcionalmente, ativar um provedor de KMS (Key Management Service) Kubernetes. |
| 1.2.34 | Red Hat OpenShift no IBM Cloud pode, opcionalmente, ativar um provedor de KMS (Key Management Service) Kubernetes. |
| 2.7 | Red Hat OpenShift em IBM A nuvem configura uma autoridade de certificação exclusiva para etcd. |
| 5.2.8 | Red Hat OpenShift em IBM Cloud instala o SCCs personalizado. |
| 5.3.2 | Red Hat OpenShift no IBM Cloud tem um conjunto de políticas de rede Calico padrão definidas e políticas de rede adicionais podem ser adicionadas opcionalmente. |