4.21 CIS Kubernetes referência

O Center for Internet Security (CIS) publica a Referência do Kubernetes do CIS como uma estrutura de etapas específicas que permitem configurar o Kubernetes de maneira mais segura, usando padrões adequados a várias regulamentações do setor. Este documento contém os resultados do teste de desempenho das versões 1.12, CIS e Kubernetes para clusters que executam o Red Hat OpenShift on IBM Cloud na versão 4.21. Para obter mais informações ou ajuda para entender a referência, consulte Usando a referência.

1. Configuração de segurança do plano de controle

1.1 Arquivos de configuração do plano de controle do Node

Seção 1.1 Plano de controle Node Resultados do benchmark dos arquivos de configuração
Seção Recomendação. Pontuado? Nível Resultado Responsabilidade
1.1.1 Certifique-se de que as permissões do arquivo de especificação do pod do servidor da API estejam definidas como “ 600 ” ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.2 Assegure-se de que a propriedade do arquivo de especificação do pod do servidor de API esteja configurada como root:root. Pontuado 1 Aprovado IBM
1.1.3 Certifique-se de que as permissões do arquivo de especificação do pod do gerenciador de controladores estejam definidas como “ 600 ” ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.4 Assegure-se de que a propriedade do arquivo de especificação do pod do gerenciador de controlador esteja configurada como root:root. Pontuado 1 Aprovado IBM
1.1.5 Certifique-se de que as permissões do arquivo de especificação do pod do agendador estejam definidas como “ 600 ” ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.6 Assegure-se de que a propriedade do arquivo de especificação do pod do planejador esteja configurada como root:root. Pontuado 1 Aprovado IBM
1.1.7 Certifique-se de que as permissões do arquivo de especificação do pod “ etcd ” estejam definidas como “ 600 ” ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.8 Assegure-se de que a propriedade do arquivo de especificação do pod etcd esteja configurada como root:root. Pontuado 1 Aprovado IBM
1.1.9 Certifique-se de que as permissões do arquivo da Interface de Rede do Contêiner estejam definidas como “ 600 ” ou mais restritivas. Não pontuado 1 Aprovado IBM
1.1.10 Assegure-se de que a propriedade do arquivo de Interface de Rede do Contêiner esteja configurada como root:root. Não pontuado 1 Aprovado IBM
1.1.11 Assegure-se de que as permissões do diretório de dados etcd estejam configuradas como 700 ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.12 Assegure-se de que a propriedade do diretório de dados etcd esteja configurada como etcd:etcd. Pontuado 1 Aprovado IBM
1.1.13 Certifique-se de que as permissões padrão do arquivo de credenciais administrativas estejam definidas como “ 600 ”. Pontuado 1 Aprovado IBM
1.1.14 Certifique-se de que a propriedade padrão do arquivo de credenciais administrativas esteja definida como root:root. Pontuado 1 Aprovado IBM
1.1.15 Certifique-se de que as permissões do arquivo scheduler.conf estejam definidas como “ 600 ” ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.16 Assegure-se de que a propriedade do arquivo scheduler.conf esteja configurada como root:root. Pontuado 1 Aprovado IBM
1.1.17 Certifique-se de que as permissões do arquivo controller-manager.conf estejam definidas como “ 600 ” ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.18 Assegure-se de que a propriedade do arquivo controller-manager.conf esteja configurada como root:root. Pontuado 1 Aprovado IBM
1.1.19 Assegure-se de que a propriedade do diretório e do arquivo PKI do Kubernetes esteja configurada como root:root. Pontuado 1 Aprovado IBM
1.1.20 Assegure-se de que as permissões do arquivo de certificado do PKI do Kubernetes estejam configuradas como 644 ou mais restritivas. Não pontuado 1 Aprovado IBM
1.1.21 Assegure-se de que as permissões do arquivo-chave do PKI do Kubernetes estejam configuradas como 600. Não pontuado 1 Aprovado IBM

Servidor de API 1.2

Seção 1.2 - Resultados do benchmark de servidor de API
Seção Recomendação. Pontuado? Nível Resultado Responsabilidade
1.2.1 Assegure-se de que o argumento --anonymous-auth esteja configurado como false. Não pontuado 1 Falha IBM
1.2.2 Assegure-se de que o parâmetro --token-auth-file não esteja configurado. Pontuado 1 Aprovado IBM
1.2.3 Certifique-se de que a opção “ DenyServiceExternalIPs ” esteja definida. Não pontuado 1 Falha IBM
1.2.4 Assegure-se de que os argumentos --kubelet-client-certificate e --kubelet-client-key estejam configurados conforme apropriado. Pontuado 1 Aprovado IBM
1.2.5 Assegure-se de que o argumento --kubelet-certificate-authority esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
1.2.6 Assegure-se de que o argumento --authorization-mode não esteja configurado como AlwaysAllow. Pontuado 1 Aprovado IBM
1.2.7 Certifique-se de que o argumento --authorization-mode inclua Node. Pontuado 1 Aprovado IBM
1.2.8 Certifique-se de que o argumento --authorization-mode inclua RBAC. Pontuado 1 Aprovado IBM
1.2.9 Certifique-se de que o plug-in de controle de admissão EventRateLimit esteja definido. Não pontuado 1 Falha IBM
1.2.10 Certifique-se de que o plug-in de controle de admissão AlwaysAdmit não esteja definido. Pontuado 1 Aprovado IBM
1.2.11 Certifique-se de que o plug-in de controle de admissão AlwaysPullImages esteja definido. Não pontuado 1 Falha IBM
1.2.12 Certifique-se de que o plug-in de controle de admissão ServiceAccount esteja definido. Pontuado 2 Aprovado IBM
1.2.13 Certifique-se de que o plug-in de controle de admissão NamespaceLifecycle esteja definido. Pontuado 2 Aprovado IBM
1.2.14 Certifique-se de que o plug-in de controle de admissão NodeRestriction esteja definido. Pontuado 2 Aprovado IBM
1.2.15 Assegure-se de que o argumento --profiling esteja configurado como false. Pontuado 1 Aprovado IBM
1.2.16 Assegure-se de que o argumento --audit-log-path esteja configurado. Pontuado 1 Aprovado Compartilhado
1.2.17 Assegure-se de que o argumento --audit-log-maxage esteja configurado como 30 ou conforme apropriado. Pontuado 1 Falha Compartilhado
1.2.18 Assegure-se de que o argumento --audit-log-maxbackup esteja configurado como 10 ou conforme apropriado. Pontuado 1 Aprovado Compartilhado
1.2.19 Assegure-se de que o argumento --audit-log-maxsize esteja configurado como 100 ou conforme apropriado. Pontuado 1 Aprovado Compartilhado
1.2.20 Assegure-se de que o argumento --request-timeout esteja configurado conforme apropriado. Não pontuado 1 Aprovado IBM
1.2.21 Assegure-se de que o argumento --service-account-lookup esteja configurado como true. Pontuado 1 Aprovado IBM
1.2.22 Assegure-se de que o argumento --service-account-key-file esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
1.2.23 Assegure-se de que os argumentos --etcd-certfile e --etcd-keyfile estejam configurados conforme apropriado. Pontuado 1 Aprovado IBM
1.2.24 Assegure-se de que os argumentos --tls-cert-file e --tls-private-key-file estejam configurados conforme apropriado. Pontuado 1 Aprovado IBM
1.2.25 Assegure-se de que o argumento --client-ca-file esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
1.2.26 Assegure-se de que o argumento --etcd-cafile esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
1.2.27 Assegure-se de que o argumento --encryption-provider-config esteja configurado conforme apropriado. Não pontuado 1 Falha Compartilhado
1.2.28 Assegure-se de que os provedores de criptografia estejam configurados adequadamente Não pontuado 1 Falha Compartilhado
1.2.29 Assegure-se de que o Servidor de API use apenas Cifras Criptográficas Fortes. Não pontuado 1 Aprovado IBM
1.2.30 Certifique-se de que o parâmetro --service-account-extend-token-expiration esteja definido como false. Pontuado 1 Falha IBM

1.3 Gerenciador de controlador

Seção 1.3 - Resultados do benchmark do gerenciador do controlador
Seção Recomendação. Pontuado? Nível Resultado Responsabilidade
1.3.1 Assegure-se de que o argumento --terminated-pod-gc-threshold esteja configurado conforme apropriado. Não pontuado 1 Aprovado IBM
1.3.2 Assegure-se de que o argumento --profiling esteja configurado como false. Pontuado 1 Aprovado IBM
1.3.3 Assegure-se de que o argumento --use-service-account-credentials esteja configurado como true. Pontuado 1 Aprovado IBM
1.3.4 Assegure-se de que o argumento --service-account-private-key-file esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
1.3.5 Assegure-se de que o argumento --root-ca-file esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
1.3.6 Assegure-se de que o argumento RotateKubeletServerCertificate esteja configurado como true. Pontuado 1 Aprovado IBM
1.3.7 Assegure-se de que o argumento --bind-address esteja configurado como 127.0.0.1. Pontuado 1 Aprovado IBM

1.4 Planejador

Seção 1.4 - Resultados do benchmark do planejador
Seção Recomendação. Pontuado? Nível Resultado Responsabilidade
1.4.1 Assegure-se de que o argumento --profiling esteja configurado como false. Pontuado 1 Aprovado IBM
1.4.2 Assegure-se de que o argumento --bind-address esteja configurado como 127.0.0.1. Pontuado 1 Aprovado IBM

2 Configuração do nó de Etcd

Seção 2 - Resultados do benchmark da configuração do nó Etcd

Recomendação. Pontuado? Nível Resultado Responsabilidade
2.1 Assegure-se de que os argumentos --cert-file e --key-file estejam configurados conforme apropriado. Pontuado 1 Aprovado IBM
2.2 Assegure-se de que o argumento --client-cert-auth esteja configurado como true. Pontuado 1 Aprovado IBM
2.3 Assegure-se de que o argumento --auto-tls não esteja configurado como true. Pontuado 1 Aprovado IBM
2.4 Assegure-se de que os argumentos --peer-cert-file e --peer-key-file estejam configurados conforme apropriado. Pontuado 1 Aprovado IBM
2.5 Assegure-se de que o argumento --peer-client-cert-auth esteja configurado como true. Pontuado 1 Aprovado IBM
2.6 Assegure-se de que o argumento --peer-auto-tls não esteja configurado como true. Pontuado 1 Aprovado IBM
2.7 Assegure-se de que uma autoridade de certificação exclusiva seja usada para o etcd. Não pontuado 2 Aprovado IBM

3 Configuração do plano de controle

3.1 Autenticação e autorização

Seção 3.1 - Resultados do benchmark de autenticação e autorização
Seção Recomendação. Pontuado? Nível Resultado Responsabilidade
3.1.1 A autenticação por certificado de cliente não deve ser usada para usuários. Não pontuado 1 Aprovado Compartilhado
3.1.2 A autenticação por token de conta de serviço não deve ser usada para usuários. Não pontuado 1 Aprovado Compartilhado
3.1.3 A autenticação por token do Bootstrap não deve ser usada para usuários. Não pontuado 1 Aprovado Compartilhado

3.2 Criação de log

Seção 3.2 - Resultados do benchmark de criação de log
Seção Recomendação. Pontuado? Nível Resultado Responsabilidade
3.2.1 Assegure-se de que uma política de auditoria mínima seja criada. Não pontuado 1 Falha Compartilhado
3.2.2 Assegure-se de que a política de auditoria cubra questões de segurança de chave. Não pontuado 2 Falha Compartilhado

4 nós de trabalho ( RHEL_9_64 )

4.1 Arquivos de configuração do nó do trabalhador

Seção 4.1 - Resultados do benchmark dos arquivos de configuração do nó do trabalhador
Seção Recomendação. Pontuado? Nível Resultado Responsabilidade
4.1.1 Certifique-se de que as permissões do arquivo do serviço kubelet estejam definidas como “ 600 ” ou mais restritivas. Pontuado 1 Aprovado IBM
4.1.2 Assegure-se de que a propriedade do arquivo de serviço kubelet esteja configurada como root:root. Pontuado 1 Aprovado IBM
4.1.3 Se existir um arquivo proxy kubeconfig, certifique-se de que as permissões estejam definidas como 600 ou mais restritivas. Não pontuado 1 Aprovado IBM
4.1.4 Se o arquivo proxy kubeconfig existir, verifique se a propriedade está definida como root:root. Não pontuado 1 Aprovado IBM
4.1.5 Certifique-se de que as permissões do arquivo --kubeconfig`` kubelet.conf estejam definidas como 600 ou mais restritivas. Pontuado 1 Aprovado IBM
4.1.6 Certifique-se de que a propriedade do arquivo --kubeconfig`` kubelet.confesteja definida como `root:root``. Pontuado 1 Aprovado IBM
4.1.7 Assegure-se de que as permissões do arquivo de autoridades de certificação estejam configuradas como 644 ou mais restritivas. Não pontuado 1 Aprovado IBM
4.1.8 Assegure-se de que a propriedade do arquivo de autoridades do certificado de cliente esteja configurada como root:root. Não pontuado 1 Aprovado IBM
4.1.9 Se o arquivo de configuração do kubelet config.yaml estiver sendo usado, valide as permissões definidas como 600 ou mais restritivas. Pontuado 1 Aprovado IBM
4.1.10 Se o arquivo de configuração do kubelet config.yaml estiver sendo usado, a propriedade do arquivo de validação será definida como root:root. Pontuado 1 Aprovado IBM

4.2 Kubelet

Seção 4.2 - Resultados do benchmark do Kubelet
Seção Recomendação. Pontuado? Nível Resultado Responsabilidade
4.2.1 Assegure-se de que o argumento --anonymous-auth esteja configurado como false. Pontuado 1 Aprovado IBM
4.2.2 Assegure-se de que o argumento --authorization-mode não esteja configurado como AlwaysAllow. Pontuado 1 Aprovado IBM
4.2.3 Assegure-se de que o argumento --client-ca-file esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
4.2.4 Verifique se, se definido, readOnlyPort está definido como 0. Não pontuado 1 Aprovado IBM
4.2.5 Assegure-se de que o argumento --streaming-connection-idle-timeout não esteja configurado como 0. Não pontuado 1 Aprovado IBM
4.2.6 Assegure-se de que o argumento --make-iptables-util-chains esteja configurado como true. Pontuado 1 Aprovado IBM
4.2.7 Assegure-se de que o argumento --hostname-override não esteja configurado. Não pontuado 1 Falha IBM
4.2.8 Certifique-se de que o argumento eventRecordQPS esteja definido em um nível que garanta a captura adequada de eventos. Não pontuado 2 Aprovado IBM
4.2.9 Assegure-se de que os argumentos --tls-cert-file e --tls-private-key-file estejam configurados conforme apropriado. Não pontuado 1 Aprovado IBM
4.2.10 Assegure-se de que o argumento --rotate-certificates não esteja configurado como false. Pontuado 1 Falha IBM
4.2.11 Verifique se o argumento RotateKubeletServerCertificate está definido como true``. Não pontuado 1 Aprovado IBM
4.2.12 Assegure-se de que o Kubelet use apenas Cifras Criptográficas Fortes. Não pontuado 1 Aprovado IBM
4.2.13 Certifique-se de que um limite esteja definido no pod PIDs. Não pontuado 1 Aprovado IBM
4.2.14 Certifique-se de que o parâmetro --seccomp-default esteja definido como true. Não pontuado 1 Aprovado IBM

4.3 Kube-proxy

Seção 4.3 Resultados de benchmark do Kube-proxy
Seção Recomendação. Pontuado? Nível Resultado Responsabilidade
4.3.1 Certifique-se de que o serviço de métricas do kube-proxy esteja vinculado ao localhost. Pontuado 1 Aprovado IBM

4 Configuração de segurança do nó de trabalho (RHCOS)

4.1 Arquivos de configuração do nó do trabalhador

Seção 4.1 - Resultados do benchmark dos arquivos de configuração do nó do trabalhador
Seção Recomendação. Pontuado? Nível Resultado Responsabilidade
4.1.1 Certifique-se de que as permissões do arquivo do serviço kubelet estejam definidas como “ 600 ” ou mais restritivas. Pontuado 1 Aprovado IBM
4.1.2 Assegure-se de que a propriedade do arquivo de serviço kubelet esteja configurada como root:root. Pontuado 1 Aprovado IBM
4.1.3 Se existir um arquivo proxy kubeconfig, certifique-se de que as permissões estejam definidas como 600 ou mais restritivas. Não pontuado 1 Aprovado IBM
4.1.4 Se o arquivo proxy kubeconfig existir, verifique se a propriedade está definida como root:root. Não pontuado 1 Aprovado IBM
4.1.5 Certifique-se de que as permissões do arquivo --kubeconfig`` kubelet.conf estejam definidas como 600 ou mais restritivas. Pontuado 1 Aprovado IBM
4.1.6 Certifique-se de que a propriedade do arquivo --kubeconfig`` kubelet.confesteja definida como `root:root``. Pontuado 1 Aprovado IBM
4.1.7 Assegure-se de que as permissões do arquivo de autoridades de certificação estejam configuradas como 644 ou mais restritivas. Não pontuado 1 Aprovado IBM
4.1.8 Assegure-se de que a propriedade do arquivo de autoridades do certificado de cliente esteja configurada como root:root. Não pontuado 1 Aprovado IBM
4.1.9 Se o arquivo de configuração do kubelet config.yaml estiver sendo usado, valide as permissões definidas como 600 ou mais restritivas. Pontuado 1 Aprovado IBM
4.1.10 Se o arquivo de configuração do kubelet config.yaml estiver sendo usado, a propriedade do arquivo de validação será definida como root:root. Pontuado 1 Aprovado IBM

4.2 Kubelet

Seção 4.2 - Resultados do benchmark do Kubelet
Seção Recomendação. Pontuado? Nível Resultado Responsabilidade
4.2.1 Assegure-se de que o argumento --anonymous-auth esteja configurado como false. Pontuado 1 Aprovado IBM
4.2.2 Assegure-se de que o argumento --authorization-mode não esteja configurado como AlwaysAllow. Pontuado 1 Aprovado IBM
4.2.3 Assegure-se de que o argumento --client-ca-file esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
4.2.4 Verifique se, se definido, readOnlyPort está definido como 0. Não pontuado 1 Aprovado IBM
4.2.5 Assegure-se de que o argumento --streaming-connection-idle-timeout não esteja configurado como 0. Não pontuado 1 Aprovado IBM
4.2.6 Assegure-se de que o argumento --make-iptables-util-chains esteja configurado como true. Pontuado 1 Aprovado IBM
4.2.7 Assegure-se de que o argumento --hostname-override não esteja configurado. Não pontuado 1 Falha IBM
4.2.8 Certifique-se de que o argumento eventRecordQPS esteja definido em um nível que garanta a captura adequada de eventos. Não pontuado 2 Aprovado IBM
4.2.9 Assegure-se de que os argumentos --tls-cert-file e --tls-private-key-file estejam configurados conforme apropriado. Não pontuado 1 Aprovado IBM
4.2.10 Assegure-se de que o argumento --rotate-certificates não esteja configurado como false. Pontuado 1 Aprovado IBM
4.2.11 Verifique se o argumento RotateKubeletServerCertificate está definido como true``. Não pontuado 1 Aprovado IBM
4.2.12 Assegure-se de que o Kubelet use apenas Cifras Criptográficas Fortes. Não pontuado 1 Aprovado IBM
4.2.13 Certifique-se de que um limite esteja definido no pod PIDs. Não pontuado 1 Aprovado IBM
4.2.14 Certifique-se de que o parâmetro --seccomp-default esteja definido como true. Não pontuado 1 Aprovado IBM

4.3 Kube-proxy

Seção 4.3 Resultados de benchmark do Kube-proxy
Seção Recomendação. Pontuado? Nível Resultado Responsabilidade
4.3.1 Certifique-se de que o serviço de métricas do kube-proxy esteja vinculado ao localhost. Pontuado 1 Aprovado IBM

5 Políticas

5.1 Contas RBAC e de serviço

Seção 5.1 - Resultados do benchmark de contas de RBAC e de serviços
Seção Recomendação. Pontuado? Nível Resultado Responsabilidade
5.1.1 Assegure-se de que a função cluster-admin seja usada somente onde for necessário. Não pontuado 1 Aprovado Compartilhado
5.1.2 Minimize o acesso aos segredos. Não pontuado 1 Falha Compartilhado
5.1.3 Minimize o uso de curinga em Roles e ClusterRoles. Não pontuado 1 Falha Compartilhado
5.1.4 Minimize o acesso para criar pods. Não pontuado 1 Aprovado Compartilhado
5.1.5 Assegure-se de que as contas de serviço padrão não sejam usadas ativamente. Não pontuado 1 Falha Compartilhado
5.1.6 Assegure-se de que os Tokens da Conta de Serviço sejam montados apenas quando necessário Não pontuado 1 Falha Compartilhado
5.1.7 Evite o uso do grupo system:masters. Não pontuado 1 Aprovado Compartilhado
5.1.8 Limite o uso das permissões Bind, Impersonate e Escalate no cluster Kubernetes. Não pontuado 1 Aprovado Compartilhado
5.1.9 Minimize o acesso para criar volumes persistentes. Não pontuado 1 Aprovado Compartilhado
5.1.10 Minimizar o acesso ao sub-recurso de proxy dos nós. Não pontuado 1 Aprovado Compartilhado
5.1.11 Minimizar o acesso ao sub-recurso de aprovação dos objetos certificatesigningrequests. Não pontuado 1 Aprovado Compartilhado
5.1.12 Minimize o acesso aos objetos de configuração do webhook. Não pontuado 1 Aprovado Compartilhado
5.1.13 Minimize o acesso à criação do token da conta de serviço. Não pontuado 1 Aprovado Compartilhado

5.2 Padrões de segurança do Pod

Seção 5.2 Resultados de benchmark dos padrões de segurança do POD
Seção Recomendação. Pontuado? Nível Resultado Responsabilidade
5.2.1 Certifique-se de que o cluster tenha pelo menos um mecanismo de controle de política ativo em vigor. Não pontuado 1 Aprovado Compartilhado
5.2.2 Minimize a admissão de contêineres privilegiados. Não pontuado 1 Aprovado Compartilhado
5.2.3 Minimize a admissão de contêineres que desejam compartilhar o namespace do ID do processo de host. Não pontuado 1 Aprovado Compartilhado
5.2.4 Minimize a admissão de contêineres que desejam compartilhar o namespace do IPC do host. Não pontuado 1 Aprovado Compartilhado
5.2.5 Minimize a admissão de contêineres que desejam compartilhar o namespace de rede do host. Não pontuado 1 Aprovado Compartilhado
5.2.6 Minimize a admissão de contêineres com allowPrivilegeEscalation. Não pontuado 1 Aprovado Compartilhado
5.2.7 Minimize a admissão de contêineres raiz. Não pontuado 2 Aprovado Compartilhado
5.2.8 Minimize a admissão de contêineres com o recurso NET_RAW. Não pontuado 1 Aprovado Compartilhado
5.2.9 Minimize a admissão de contêineres com capacidades designadas. Não pontuado 2 Aprovado Compartilhado
5.2.10 Minimize a admissão de contêineres do Windows HostProcess. Não pontuado 1 Aprovado Compartilhado
5.2.11 Minimize a admissão de HostPath volumes. Não pontuado 1 Aprovado Compartilhado
5.2.12 Minimize a admissão de contêineres que usam HostPorts. Não pontuado 1 Aprovado Compartilhado

5.3 Políticas de rede e CNI

Seção 5.3 - Políticas de rede e resultados do benchmark da CNI
Seção Recomendação. Pontuado? Nível Resultado Responsabilidade
5.3.1 Assegure-se de que a CNI em uso suporte Políticas de Rede. Não pontuado 1 Aprovado IBM
5.3.2 Assegure-se de que todos os Namespaces tenham Políticas de Rede definidas. Não pontuado 2 Aprovado Compartilhado

5.4 Gerenciamento de segredos

Seção 5.4 - Resultados do benchmark de gerenciamento de segredo
Seção Recomendação. Pontuado? Nível Resultado Responsabilidade
5.4.1 Prefira o uso de segredos como arquivos a segredos como variáveis de ambiente. Não pontuado 2 Falha Compartilhado
5.4.2 Considere o armazenamento de segredo externo. Não pontuado 2 Falha Compartilhado

5.5 Controle de admissão extensível

Seção 5.5 - Resultados do benchmark de controle de admissão extensível
Seção Recomendação. Pontuado? Nível Resultado Responsabilidade
5.5.1 Configure a Origem de Imagem usando o controlador de admissão ImagePolicyWebhook. Não pontuado 2 Falha Compartilhado

5.6 Políticas gerais

Seção 5.6 - Resultados do benchmark de políticas gerais
Seção Recomendação. Pontuado? Nível Resultado Responsabilidade
5.6.1 Crie limites administrativos entre os recursos usando namespaces. Não pontuado 1 Aprovado Compartilhado
5.6.2 Certifique-se de que o perfil seccomp esteja definido como docker/default nas definições dos seus pods. Não pontuado 2 Falha Compartilhado
5.6.3 Aplique o Contexto de Segurança em seus pods e contêineres. Não pontuado 2 Falha Compartilhado
5.6.4 O namespace padrão não deve ser usado. Não pontuado 2 Aprovado Compartilhado

Explicações e remediações do IBM

Seção IBM remédios e explicações resultados de benchmark
Seção Remediation and explanation.
1.2.1 Red Hat OpenShift on IBM Cloud utiliza o RBAC para proteção de cluster, mas permite descoberta anônima, o que é considerado razoável pelo CIS Kubernetes Benchmark.
1.2.3 OpenShift emprega outros controles atenuantes para restringir o serviço externo IPs.
1.2.9 Red Hat OpenShift on IBM Cloud não ativa o controlador de admissão EventRateLimit, pois ele é um recurso alfa de Kubernetes.
1.2.11 Red Hat OpenShift on IBM Cloud não habilita o controlador de admissão AlwaysPullImages controlador de admissão, pois ele substitui o _imagePullPolicy_ de um contêiner e pode afetar o desempenho.
1.2.17 Red Hat OpenShift on IBM Cloud pode opcionalmente ativar a auditoria do servidor da API de Kubernetes.
1.2.27 Red Hat OpenShift on IBM Cloud pode opcionalmente ativar um provedor de Key Management Service (KMS) do Kubernetes.
1.2.28 Red Hat OpenShift on IBM Cloud pode opcionalmente ativar um provedor de Key Management Service (KMS) do Kubernetes.
1.2.30 OpenShift não suporta a desativação do --service-account-extend-token-expiration.
3.2.1 Red Hat OpenShift on IBM Cloud pode opcionalmente ativar a auditoria do servidor da API de Kubernetes.
3.2.2 Red Hat OpenShift on IBM Cloud pode opcionalmente ativar a auditoria do servidor da API de Kubernetes.
4.2.7 Red Hat OpenShift on IBM Cloud garante que o nome do host corresponda ao nome emitido pela infraestrutura.
4.2.10 Red Hat OpenShift on IBM Cloud renova os certificados sempre que um nó de trabalho é reiniciado ou atualizado.
5.1.2 Red Hat OpenShift on IBM Cloud implementa alguns componentes do sistema que poderiam ter seus acessos ao segredo do Kubernetes ainda mais restritos.
5.1.3 Red Hat OpenShift on IBM Cloud implementa alguns componentes do sistema que poderiam ter seu acesso a recursos do Kubernetes ainda mais restritos.
5.1.5 Red Hat OpenShift on IBM Cloud não configura automountServiceAccountToken: false para cada conta de serviço padrão.
5.1.6 Red Hat OpenShift on IBM Cloud implementa alguns componentes do sistema que poderiam configurar automountServiceAccountToken: false.
5.2.2 Red Hat OpenShift on IBM Cloud pode, opcionalmente, configurar as restrições de contexto de segurança OpenShift e a admissão de segurança do pod Kubernetes, que são semelhantes às políticas de segurança do pod Kubernetes obsoletas.
5.2.3 Red Hat OpenShift on IBM Cloud pode, opcionalmente, configurar as restrições de contexto de segurança OpenShift e a admissão de segurança do pod Kubernetes, que são semelhantes às políticas de segurança do pod Kubernetes obsoletas.
5.2.4 Red Hat OpenShift on IBM Cloud pode, opcionalmente, configurar as restrições de contexto de segurança OpenShift e a admissão de segurança do pod Kubernetes, que são semelhantes às políticas de segurança do pod Kubernetes obsoletas.
5.2.5 Red Hat OpenShift on IBM Cloud pode, opcionalmente, configurar as restrições de contexto de segurança OpenShift e a admissão de segurança do pod Kubernetes, que são semelhantes às políticas de segurança do pod Kubernetes obsoletas.
5.2.6 Red Hat OpenShift on IBM Cloud pode, opcionalmente, configurar as restrições de contexto de segurança OpenShift e a admissão de segurança do pod Kubernetes, que são semelhantes às políticas de segurança do pod Kubernetes obsoletas.
5.2.7 Red Hat OpenShift on IBM Cloud pode, opcionalmente, configurar as restrições de contexto de segurança OpenShift e a admissão de segurança do pod Kubernetes, que são semelhantes às políticas de segurança do pod Kubernetes obsoletas.
5.2.8 Red Hat OpenShift on IBM Cloud pode, opcionalmente, configurar as restrições de contexto de segurança OpenShift e a admissão de segurança do pod Kubernetes, que são semelhantes às políticas de segurança do pod Kubernetes obsoletas.
5.2.9 Red Hat OpenShift on IBM Cloud pode, opcionalmente, configurar as restrições de contexto de segurança OpenShift e a admissão de segurança do pod Kubernetes, que são semelhantes às políticas de segurança do pod Kubernetes obsoletas.
5.4.1 Red Hat OpenShift on IBM Cloud implementa alguns componentes do sistema que poderiam preferir usar segredos como arquivos sobre segredos como variáveis de ambiente.
5.4.2 Red Hat OpenShift on IBM Cloud pode, opcionalmente, ativar o serviço Secrets Manager.
5.5.1 Red Hat OpenShift on IBM Cloud pode opcionalmente ativar o cumprimento de segurança de imagem.
5.6.2 Red Hat OpenShift on IBM Cloud não anota todos os pods com perfis seccomp.
5.6.3 Red Hat OpenShift on IBM Cloud implementa alguns componentes do sistema que não configuram um pod ou contêner securityContext.