4.21 CIS Kubernetes referência
O Center for Internet Security (CIS) publica a Referência do Kubernetes do CIS como uma estrutura de etapas específicas que permitem configurar o Kubernetes de maneira mais segura, usando padrões adequados a várias regulamentações do setor. Este documento contém os resultados do teste de desempenho das versões 1.12, CIS e Kubernetes para clusters que executam o Red Hat OpenShift on IBM Cloud na versão 4.21. Para obter mais informações ou ajuda para entender a referência, consulte Usando a referência.
1. Configuração de segurança do plano de controle
1.1 Arquivos de configuração do plano de controle do Node
| Seção | Recomendação. | Pontuado? | Nível | Resultado | Responsabilidade |
|---|---|---|---|---|---|
| 1.1.1 | Certifique-se de que as permissões do arquivo de especificação do pod do servidor da API estejam definidas como “ 600 ” ou mais restritivas. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.2 | Assegure-se de que a propriedade do arquivo de especificação do pod do servidor de API esteja configurada como root:root. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.3 | Certifique-se de que as permissões do arquivo de especificação do pod do gerenciador de controladores estejam definidas como “ 600 ” ou mais restritivas. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.4 | Assegure-se de que a propriedade do arquivo de especificação do pod do gerenciador de controlador esteja configurada como root:root. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.5 | Certifique-se de que as permissões do arquivo de especificação do pod do agendador estejam definidas como “ 600 ” ou mais restritivas. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.6 | Assegure-se de que a propriedade do arquivo de especificação do pod do planejador esteja configurada como root:root. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.7 | Certifique-se de que as permissões do arquivo de especificação do pod “ etcd ” estejam definidas como “ 600 ” ou mais restritivas. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.8 | Assegure-se de que a propriedade do arquivo de especificação do pod etcd esteja configurada como root:root. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.9 | Certifique-se de que as permissões do arquivo da Interface de Rede do Contêiner estejam definidas como “ 600 ” ou mais restritivas. |
Não pontuado | 1 | Aprovado | IBM |
| 1.1.10 | Assegure-se de que a propriedade do arquivo de Interface de Rede do Contêiner esteja configurada como root:root. |
Não pontuado | 1 | Aprovado | IBM |
| 1.1.11 | Assegure-se de que as permissões do diretório de dados etcd estejam configuradas como 700 ou mais restritivas. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.12 | Assegure-se de que a propriedade do diretório de dados etcd esteja configurada como etcd:etcd. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.13 | Certifique-se de que as permissões padrão do arquivo de credenciais administrativas estejam definidas como “ 600 ”. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.14 | Certifique-se de que a propriedade padrão do arquivo de credenciais administrativas esteja definida como root:root. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.15 | Certifique-se de que as permissões do arquivo scheduler.conf estejam definidas como “ 600 ” ou mais restritivas. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.16 | Assegure-se de que a propriedade do arquivo scheduler.conf esteja configurada como root:root. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.17 | Certifique-se de que as permissões do arquivo controller-manager.conf estejam definidas como “ 600 ” ou mais restritivas. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.18 | Assegure-se de que a propriedade do arquivo controller-manager.conf esteja configurada como root:root. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.19 | Assegure-se de que a propriedade do diretório e do arquivo PKI do Kubernetes esteja configurada como root:root. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.20 | Assegure-se de que as permissões do arquivo de certificado do PKI do Kubernetes estejam configuradas como 644 ou mais restritivas. |
Não pontuado | 1 | Aprovado | IBM |
| 1.1.21 | Assegure-se de que as permissões do arquivo-chave do PKI do Kubernetes estejam configuradas como 600. |
Não pontuado | 1 | Aprovado | IBM |
Servidor de API 1.2
| Seção | Recomendação. | Pontuado? | Nível | Resultado | Responsabilidade |
|---|---|---|---|---|---|
| 1.2.1 | Assegure-se de que o argumento --anonymous-auth esteja configurado como false. |
Não pontuado | 1 | Falha | IBM |
| 1.2.2 | Assegure-se de que o parâmetro --token-auth-file não esteja configurado. |
Pontuado | 1 | Aprovado | IBM |
| 1.2.3 | Certifique-se de que a opção “ DenyServiceExternalIPs ” esteja definida. |
Não pontuado | 1 | Falha | IBM |
| 1.2.4 | Assegure-se de que os argumentos --kubelet-client-certificate e --kubelet-client-key estejam configurados conforme apropriado. |
Pontuado | 1 | Aprovado | IBM |
| 1.2.5 | Assegure-se de que o argumento --kubelet-certificate-authority esteja configurado conforme apropriado. |
Pontuado | 1 | Aprovado | IBM |
| 1.2.6 | Assegure-se de que o argumento --authorization-mode não esteja configurado como AlwaysAllow. |
Pontuado | 1 | Aprovado | IBM |
| 1.2.7 | Certifique-se de que o argumento --authorization-mode inclua Node. |
Pontuado | 1 | Aprovado | IBM |
| 1.2.8 | Certifique-se de que o argumento --authorization-mode inclua RBAC. |
Pontuado | 1 | Aprovado | IBM |
| 1.2.9 | Certifique-se de que o plug-in de controle de admissão EventRateLimit esteja definido. |
Não pontuado | 1 | Falha | IBM |
| 1.2.10 | Certifique-se de que o plug-in de controle de admissão AlwaysAdmit não esteja definido. |
Pontuado | 1 | Aprovado | IBM |
| 1.2.11 | Certifique-se de que o plug-in de controle de admissão AlwaysPullImages esteja definido. |
Não pontuado | 1 | Falha | IBM |
| 1.2.12 | Certifique-se de que o plug-in de controle de admissão ServiceAccount esteja definido. |
Pontuado | 2 | Aprovado | IBM |
| 1.2.13 | Certifique-se de que o plug-in de controle de admissão NamespaceLifecycle esteja definido. |
Pontuado | 2 | Aprovado | IBM |
| 1.2.14 | Certifique-se de que o plug-in de controle de admissão NodeRestriction esteja definido. |
Pontuado | 2 | Aprovado | IBM |
| 1.2.15 | Assegure-se de que o argumento --profiling esteja configurado como false. |
Pontuado | 1 | Aprovado | IBM |
| 1.2.16 | Assegure-se de que o argumento --audit-log-path esteja configurado. |
Pontuado | 1 | Aprovado | Compartilhado |
| 1.2.17 | Assegure-se de que o argumento --audit-log-maxage esteja configurado como 30 ou conforme apropriado. |
Pontuado | 1 | Falha | Compartilhado |
| 1.2.18 | Assegure-se de que o argumento --audit-log-maxbackup esteja configurado como 10 ou conforme apropriado. |
Pontuado | 1 | Aprovado | Compartilhado |
| 1.2.19 | Assegure-se de que o argumento --audit-log-maxsize esteja configurado como 100 ou conforme apropriado. |
Pontuado | 1 | Aprovado | Compartilhado |
| 1.2.20 | Assegure-se de que o argumento --request-timeout esteja configurado conforme apropriado. |
Não pontuado | 1 | Aprovado | IBM |
| 1.2.21 | Assegure-se de que o argumento --service-account-lookup esteja configurado como true. |
Pontuado | 1 | Aprovado | IBM |
| 1.2.22 | Assegure-se de que o argumento --service-account-key-file esteja configurado conforme apropriado. |
Pontuado | 1 | Aprovado | IBM |
| 1.2.23 | Assegure-se de que os argumentos --etcd-certfile e --etcd-keyfile estejam configurados conforme apropriado. |
Pontuado | 1 | Aprovado | IBM |
| 1.2.24 | Assegure-se de que os argumentos --tls-cert-file e --tls-private-key-file estejam configurados conforme apropriado. |
Pontuado | 1 | Aprovado | IBM |
| 1.2.25 | Assegure-se de que o argumento --client-ca-file esteja configurado conforme apropriado. |
Pontuado | 1 | Aprovado | IBM |
| 1.2.26 | Assegure-se de que o argumento --etcd-cafile esteja configurado conforme apropriado. |
Pontuado | 1 | Aprovado | IBM |
| 1.2.27 | Assegure-se de que o argumento --encryption-provider-config esteja configurado conforme apropriado. |
Não pontuado | 1 | Falha | Compartilhado |
| 1.2.28 | Assegure-se de que os provedores de criptografia estejam configurados adequadamente | Não pontuado | 1 | Falha | Compartilhado |
| 1.2.29 | Assegure-se de que o Servidor de API use apenas Cifras Criptográficas Fortes. | Não pontuado | 1 | Aprovado | IBM |
| 1.2.30 | Certifique-se de que o parâmetro --service-account-extend-token-expiration esteja definido como false. |
Pontuado | 1 | Falha | IBM |
1.3 Gerenciador de controlador
| Seção | Recomendação. | Pontuado? | Nível | Resultado | Responsabilidade |
|---|---|---|---|---|---|
| 1.3.1 | Assegure-se de que o argumento --terminated-pod-gc-threshold esteja configurado conforme apropriado. |
Não pontuado | 1 | Aprovado | IBM |
| 1.3.2 | Assegure-se de que o argumento --profiling esteja configurado como false. |
Pontuado | 1 | Aprovado | IBM |
| 1.3.3 | Assegure-se de que o argumento --use-service-account-credentials esteja configurado como true. |
Pontuado | 1 | Aprovado | IBM |
| 1.3.4 | Assegure-se de que o argumento --service-account-private-key-file esteja configurado conforme apropriado. |
Pontuado | 1 | Aprovado | IBM |
| 1.3.5 | Assegure-se de que o argumento --root-ca-file esteja configurado conforme apropriado. |
Pontuado | 1 | Aprovado | IBM |
| 1.3.6 | Assegure-se de que o argumento RotateKubeletServerCertificate esteja configurado como true. |
Pontuado | 1 | Aprovado | IBM |
| 1.3.7 | Assegure-se de que o argumento --bind-address esteja configurado como 127.0.0.1. |
Pontuado | 1 | Aprovado | IBM |
1.4 Planejador
| Seção | Recomendação. | Pontuado? | Nível | Resultado | Responsabilidade |
|---|---|---|---|---|---|
| 1.4.1 | Assegure-se de que o argumento --profiling esteja configurado como false. |
Pontuado | 1 | Aprovado | IBM |
| 1.4.2 | Assegure-se de que o argumento --bind-address esteja configurado como 127.0.0.1. |
Pontuado | 1 | Aprovado | IBM |
2 Configuração do nó de Etcd
| Recomendação. | Pontuado? | Nível | Resultado | Responsabilidade | |
|---|---|---|---|---|---|
| 2.1 | Assegure-se de que os argumentos --cert-file e --key-file estejam configurados conforme apropriado. |
Pontuado | 1 | Aprovado | IBM |
| 2.2 | Assegure-se de que o argumento --client-cert-auth esteja configurado como true. |
Pontuado | 1 | Aprovado | IBM |
| 2.3 | Assegure-se de que o argumento --auto-tls não esteja configurado como true. |
Pontuado | 1 | Aprovado | IBM |
| 2.4 | Assegure-se de que os argumentos --peer-cert-file e --peer-key-file estejam configurados conforme apropriado. |
Pontuado | 1 | Aprovado | IBM |
| 2.5 | Assegure-se de que o argumento --peer-client-cert-auth esteja configurado como true. |
Pontuado | 1 | Aprovado | IBM |
| 2.6 | Assegure-se de que o argumento --peer-auto-tls não esteja configurado como true. |
Pontuado | 1 | Aprovado | IBM |
| 2.7 | Assegure-se de que uma autoridade de certificação exclusiva seja usada para o etcd. | Não pontuado | 2 | Aprovado | IBM |
3 Configuração do plano de controle
3.2 Criação de log
| Seção | Recomendação. | Pontuado? | Nível | Resultado | Responsabilidade |
|---|---|---|---|---|---|
| 3.2.1 | Assegure-se de que uma política de auditoria mínima seja criada. | Não pontuado | 1 | Falha | Compartilhado |
| 3.2.2 | Assegure-se de que a política de auditoria cubra questões de segurança de chave. | Não pontuado | 2 | Falha | Compartilhado |
4 nós de trabalho ( RHEL_9_64 )
4.1 Arquivos de configuração do nó do trabalhador
| Seção | Recomendação. | Pontuado? | Nível | Resultado | Responsabilidade |
|---|---|---|---|---|---|
| 4.1.1 | Certifique-se de que as permissões do arquivo do serviço kubelet estejam definidas como “ 600 ” ou mais restritivas. |
Pontuado | 1 | Aprovado | IBM |
| 4.1.2 | Assegure-se de que a propriedade do arquivo de serviço kubelet esteja configurada como root:root. |
Pontuado | 1 | Aprovado | IBM |
| 4.1.3 | Se existir um arquivo proxy kubeconfig, certifique-se de que as permissões estejam definidas como 600 ou mais restritivas. |
Não pontuado | 1 | Aprovado | IBM |
| 4.1.4 | Se o arquivo proxy kubeconfig existir, verifique se a propriedade está definida como root:root. |
Não pontuado | 1 | Aprovado | IBM |
| 4.1.5 | Certifique-se de que as permissões do arquivo --kubeconfig`` kubelet.conf estejam definidas como 600 ou mais restritivas. |
Pontuado | 1 | Aprovado | IBM |
| 4.1.6 | Certifique-se de que a propriedade do arquivo --kubeconfig`` kubelet.confesteja definida como `root:root``. |
Pontuado | 1 | Aprovado | IBM |
| 4.1.7 | Assegure-se de que as permissões do arquivo de autoridades de certificação estejam configuradas como 644 ou mais restritivas. |
Não pontuado | 1 | Aprovado | IBM |
| 4.1.8 | Assegure-se de que a propriedade do arquivo de autoridades do certificado de cliente esteja configurada como root:root. |
Não pontuado | 1 | Aprovado | IBM |
| 4.1.9 | Se o arquivo de configuração do kubelet config.yaml estiver sendo usado, valide as permissões definidas como 600 ou mais restritivas. |
Pontuado | 1 | Aprovado | IBM |
| 4.1.10 | Se o arquivo de configuração do kubelet config.yaml estiver sendo usado, a propriedade do arquivo de validação será definida como root:root. |
Pontuado | 1 | Aprovado | IBM |
4.2 Kubelet
| Seção | Recomendação. | Pontuado? | Nível | Resultado | Responsabilidade |
|---|---|---|---|---|---|
| 4.2.1 | Assegure-se de que o argumento --anonymous-auth esteja configurado como false. |
Pontuado | 1 | Aprovado | IBM |
| 4.2.2 | Assegure-se de que o argumento --authorization-mode não esteja configurado como AlwaysAllow. |
Pontuado | 1 | Aprovado | IBM |
| 4.2.3 | Assegure-se de que o argumento --client-ca-file esteja configurado conforme apropriado. |
Pontuado | 1 | Aprovado | IBM |
| 4.2.4 | Verifique se, se definido, readOnlyPort está definido como 0. |
Não pontuado | 1 | Aprovado | IBM |
| 4.2.5 | Assegure-se de que o argumento --streaming-connection-idle-timeout não esteja configurado como 0. |
Não pontuado | 1 | Aprovado | IBM |
| 4.2.6 | Assegure-se de que o argumento --make-iptables-util-chains esteja configurado como true. |
Pontuado | 1 | Aprovado | IBM |
| 4.2.7 | Assegure-se de que o argumento --hostname-override não esteja configurado. |
Não pontuado | 1 | Falha | IBM |
| 4.2.8 | Certifique-se de que o argumento eventRecordQPS esteja definido em um nível que garanta a captura adequada de eventos. |
Não pontuado | 2 | Aprovado | IBM |
| 4.2.9 | Assegure-se de que os argumentos --tls-cert-file e --tls-private-key-file estejam configurados conforme apropriado. |
Não pontuado | 1 | Aprovado | IBM |
| 4.2.10 | Assegure-se de que o argumento --rotate-certificates não esteja configurado como false. |
Pontuado | 1 | Falha | IBM |
| 4.2.11 | Verifique se o argumento RotateKubeletServerCertificate está definido como true``. |
Não pontuado | 1 | Aprovado | IBM |
| 4.2.12 | Assegure-se de que o Kubelet use apenas Cifras Criptográficas Fortes. | Não pontuado | 1 | Aprovado | IBM |
| 4.2.13 | Certifique-se de que um limite esteja definido no pod PIDs. |
Não pontuado | 1 | Aprovado | IBM |
| 4.2.14 | Certifique-se de que o parâmetro --seccomp-default esteja definido como true. |
Não pontuado | 1 | Aprovado | IBM |
4.3 Kube-proxy
| Seção | Recomendação. | Pontuado? | Nível | Resultado | Responsabilidade |
|---|---|---|---|---|---|
| 4.3.1 | Certifique-se de que o serviço de métricas do kube-proxy esteja vinculado ao localhost. | Pontuado | 1 | Aprovado | IBM |
4 Configuração de segurança do nó de trabalho (RHCOS)
4.1 Arquivos de configuração do nó do trabalhador
| Seção | Recomendação. | Pontuado? | Nível | Resultado | Responsabilidade |
|---|---|---|---|---|---|
| 4.1.1 | Certifique-se de que as permissões do arquivo do serviço kubelet estejam definidas como “ 600 ” ou mais restritivas. |
Pontuado | 1 | Aprovado | IBM |
| 4.1.2 | Assegure-se de que a propriedade do arquivo de serviço kubelet esteja configurada como root:root. |
Pontuado | 1 | Aprovado | IBM |
| 4.1.3 | Se existir um arquivo proxy kubeconfig, certifique-se de que as permissões estejam definidas como 600 ou mais restritivas. |
Não pontuado | 1 | Aprovado | IBM |
| 4.1.4 | Se o arquivo proxy kubeconfig existir, verifique se a propriedade está definida como root:root. |
Não pontuado | 1 | Aprovado | IBM |
| 4.1.5 | Certifique-se de que as permissões do arquivo --kubeconfig`` kubelet.conf estejam definidas como 600 ou mais restritivas. |
Pontuado | 1 | Aprovado | IBM |
| 4.1.6 | Certifique-se de que a propriedade do arquivo --kubeconfig`` kubelet.confesteja definida como `root:root``. |
Pontuado | 1 | Aprovado | IBM |
| 4.1.7 | Assegure-se de que as permissões do arquivo de autoridades de certificação estejam configuradas como 644 ou mais restritivas. |
Não pontuado | 1 | Aprovado | IBM |
| 4.1.8 | Assegure-se de que a propriedade do arquivo de autoridades do certificado de cliente esteja configurada como root:root. |
Não pontuado | 1 | Aprovado | IBM |
| 4.1.9 | Se o arquivo de configuração do kubelet config.yaml estiver sendo usado, valide as permissões definidas como 600 ou mais restritivas. |
Pontuado | 1 | Aprovado | IBM |
| 4.1.10 | Se o arquivo de configuração do kubelet config.yaml estiver sendo usado, a propriedade do arquivo de validação será definida como root:root. |
Pontuado | 1 | Aprovado | IBM |
4.2 Kubelet
| Seção | Recomendação. | Pontuado? | Nível | Resultado | Responsabilidade |
|---|---|---|---|---|---|
| 4.2.1 | Assegure-se de que o argumento --anonymous-auth esteja configurado como false. |
Pontuado | 1 | Aprovado | IBM |
| 4.2.2 | Assegure-se de que o argumento --authorization-mode não esteja configurado como AlwaysAllow. |
Pontuado | 1 | Aprovado | IBM |
| 4.2.3 | Assegure-se de que o argumento --client-ca-file esteja configurado conforme apropriado. |
Pontuado | 1 | Aprovado | IBM |
| 4.2.4 | Verifique se, se definido, readOnlyPort está definido como 0. |
Não pontuado | 1 | Aprovado | IBM |
| 4.2.5 | Assegure-se de que o argumento --streaming-connection-idle-timeout não esteja configurado como 0. |
Não pontuado | 1 | Aprovado | IBM |
| 4.2.6 | Assegure-se de que o argumento --make-iptables-util-chains esteja configurado como true. |
Pontuado | 1 | Aprovado | IBM |
| 4.2.7 | Assegure-se de que o argumento --hostname-override não esteja configurado. |
Não pontuado | 1 | Falha | IBM |
| 4.2.8 | Certifique-se de que o argumento eventRecordQPS esteja definido em um nível que garanta a captura adequada de eventos. |
Não pontuado | 2 | Aprovado | IBM |
| 4.2.9 | Assegure-se de que os argumentos --tls-cert-file e --tls-private-key-file estejam configurados conforme apropriado. |
Não pontuado | 1 | Aprovado | IBM |
| 4.2.10 | Assegure-se de que o argumento --rotate-certificates não esteja configurado como false. |
Pontuado | 1 | Aprovado | IBM |
| 4.2.11 | Verifique se o argumento RotateKubeletServerCertificate está definido como true``. |
Não pontuado | 1 | Aprovado | IBM |
| 4.2.12 | Assegure-se de que o Kubelet use apenas Cifras Criptográficas Fortes. | Não pontuado | 1 | Aprovado | IBM |
| 4.2.13 | Certifique-se de que um limite esteja definido no pod PIDs. |
Não pontuado | 1 | Aprovado | IBM |
| 4.2.14 | Certifique-se de que o parâmetro --seccomp-default esteja definido como true. |
Não pontuado | 1 | Aprovado | IBM |
4.3 Kube-proxy
| Seção | Recomendação. | Pontuado? | Nível | Resultado | Responsabilidade |
|---|---|---|---|---|---|
| 4.3.1 | Certifique-se de que o serviço de métricas do kube-proxy esteja vinculado ao localhost. | Pontuado | 1 | Aprovado | IBM |
5 Políticas
5.1 Contas RBAC e de serviço
| Seção | Recomendação. | Pontuado? | Nível | Resultado | Responsabilidade |
|---|---|---|---|---|---|
| 5.1.1 | Assegure-se de que a função cluster-admin seja usada somente onde for necessário. | Não pontuado | 1 | Aprovado | Compartilhado |
| 5.1.2 | Minimize o acesso aos segredos. | Não pontuado | 1 | Falha | Compartilhado |
| 5.1.3 | Minimize o uso de curinga em Roles e ClusterRoles. |
Não pontuado | 1 | Falha | Compartilhado |
| 5.1.4 | Minimize o acesso para criar pods. | Não pontuado | 1 | Aprovado | Compartilhado |
| 5.1.5 | Assegure-se de que as contas de serviço padrão não sejam usadas ativamente. | Não pontuado | 1 | Falha | Compartilhado |
| 5.1.6 | Assegure-se de que os Tokens da Conta de Serviço sejam montados apenas quando necessário | Não pontuado | 1 | Falha | Compartilhado |
| 5.1.7 | Evite o uso do grupo system:masters. | Não pontuado | 1 | Aprovado | Compartilhado |
| 5.1.8 | Limite o uso das permissões Bind, Impersonate e Escalate no cluster Kubernetes. | Não pontuado | 1 | Aprovado | Compartilhado |
| 5.1.9 | Minimize o acesso para criar volumes persistentes. | Não pontuado | 1 | Aprovado | Compartilhado |
| 5.1.10 | Minimizar o acesso ao sub-recurso de proxy dos nós. | Não pontuado | 1 | Aprovado | Compartilhado |
| 5.1.11 | Minimizar o acesso ao sub-recurso de aprovação dos objetos certificatesigningrequests. | Não pontuado | 1 | Aprovado | Compartilhado |
| 5.1.12 | Minimize o acesso aos objetos de configuração do webhook. | Não pontuado | 1 | Aprovado | Compartilhado |
| 5.1.13 | Minimize o acesso à criação do token da conta de serviço. | Não pontuado | 1 | Aprovado | Compartilhado |
5.2 Padrões de segurança do Pod
| Seção | Recomendação. | Pontuado? | Nível | Resultado | Responsabilidade |
|---|---|---|---|---|---|
| 5.2.1 | Certifique-se de que o cluster tenha pelo menos um mecanismo de controle de política ativo em vigor. | Não pontuado | 1 | Aprovado | Compartilhado |
| 5.2.2 | Minimize a admissão de contêineres privilegiados. | Não pontuado | 1 | Aprovado | Compartilhado |
| 5.2.3 | Minimize a admissão de contêineres que desejam compartilhar o namespace do ID do processo de host. | Não pontuado | 1 | Aprovado | Compartilhado |
| 5.2.4 | Minimize a admissão de contêineres que desejam compartilhar o namespace do IPC do host. | Não pontuado | 1 | Aprovado | Compartilhado |
| 5.2.5 | Minimize a admissão de contêineres que desejam compartilhar o namespace de rede do host. | Não pontuado | 1 | Aprovado | Compartilhado |
| 5.2.6 | Minimize a admissão de contêineres com allowPrivilegeEscalation. |
Não pontuado | 1 | Aprovado | Compartilhado |
| 5.2.7 | Minimize a admissão de contêineres raiz. | Não pontuado | 2 | Aprovado | Compartilhado |
| 5.2.8 | Minimize a admissão de contêineres com o recurso NET_RAW. | Não pontuado | 1 | Aprovado | Compartilhado |
| 5.2.9 | Minimize a admissão de contêineres com capacidades designadas. | Não pontuado | 2 | Aprovado | Compartilhado |
| 5.2.10 | Minimize a admissão de contêineres do Windows HostProcess. |
Não pontuado | 1 | Aprovado | Compartilhado |
| 5.2.11 | Minimize a admissão de HostPath volumes. |
Não pontuado | 1 | Aprovado | Compartilhado |
| 5.2.12 | Minimize a admissão de contêineres que usam HostPorts. |
Não pontuado | 1 | Aprovado | Compartilhado |
5.3 Políticas de rede e CNI
| Seção | Recomendação. | Pontuado? | Nível | Resultado | Responsabilidade |
|---|---|---|---|---|---|
| 5.3.1 | Assegure-se de que a CNI em uso suporte Políticas de Rede. | Não pontuado | 1 | Aprovado | IBM |
| 5.3.2 | Assegure-se de que todos os Namespaces tenham Políticas de Rede definidas. | Não pontuado | 2 | Aprovado | Compartilhado |
5.4 Gerenciamento de segredos
| Seção | Recomendação. | Pontuado? | Nível | Resultado | Responsabilidade |
|---|---|---|---|---|---|
| 5.4.1 | Prefira o uso de segredos como arquivos a segredos como variáveis de ambiente. | Não pontuado | 2 | Falha | Compartilhado |
| 5.4.2 | Considere o armazenamento de segredo externo. | Não pontuado | 2 | Falha | Compartilhado |
5.5 Controle de admissão extensível
| Seção | Recomendação. | Pontuado? | Nível | Resultado | Responsabilidade |
|---|---|---|---|---|---|
| 5.5.1 | Configure a Origem de Imagem usando o controlador de admissão ImagePolicyWebhook. |
Não pontuado | 2 | Falha | Compartilhado |
5.6 Políticas gerais
| Seção | Recomendação. | Pontuado? | Nível | Resultado | Responsabilidade |
|---|---|---|---|---|---|
| 5.6.1 | Crie limites administrativos entre os recursos usando namespaces. | Não pontuado | 1 | Aprovado | Compartilhado |
| 5.6.2 | Certifique-se de que o perfil seccomp esteja definido como docker/default nas definições dos seus pods. |
Não pontuado | 2 | Falha | Compartilhado |
| 5.6.3 | Aplique o Contexto de Segurança em seus pods e contêineres. | Não pontuado | 2 | Falha | Compartilhado |
| 5.6.4 | O namespace padrão não deve ser usado. | Não pontuado | 2 | Aprovado | Compartilhado |
Explicações e remediações do IBM
| Seção | Remediation and explanation. |
|---|---|
| 1.2.1 | Red Hat OpenShift on IBM Cloud utiliza o RBAC para proteção de cluster, mas permite descoberta anônima, o que é considerado razoável pelo CIS Kubernetes Benchmark. |
| 1.2.3 | OpenShift emprega outros controles atenuantes para restringir o serviço externo IPs. |
| 1.2.9 | Red Hat OpenShift on IBM Cloud não ativa o controlador de admissão EventRateLimit, pois ele é um recurso alfa de Kubernetes. |
| 1.2.11 | Red Hat OpenShift on IBM Cloud não habilita o controlador de admissão AlwaysPullImages controlador de admissão, pois ele substitui o _imagePullPolicy_ de um contêiner e pode afetar o desempenho. |
| 1.2.17 | Red Hat OpenShift on IBM Cloud pode opcionalmente ativar a auditoria do servidor da API de Kubernetes. |
| 1.2.27 | Red Hat OpenShift on IBM Cloud pode opcionalmente ativar um provedor de Key Management Service (KMS) do Kubernetes. |
| 1.2.28 | Red Hat OpenShift on IBM Cloud pode opcionalmente ativar um provedor de Key Management Service (KMS) do Kubernetes. |
| 1.2.30 | OpenShift não suporta a desativação do --service-account-extend-token-expiration. |
| 3.2.1 | Red Hat OpenShift on IBM Cloud pode opcionalmente ativar a auditoria do servidor da API de Kubernetes. |
| 3.2.2 | Red Hat OpenShift on IBM Cloud pode opcionalmente ativar a auditoria do servidor da API de Kubernetes. |
| 4.2.7 | Red Hat OpenShift on IBM Cloud garante que o nome do host corresponda ao nome emitido pela infraestrutura. |
| 4.2.10 | Red Hat OpenShift on IBM Cloud renova os certificados sempre que um nó de trabalho é reiniciado ou atualizado. |
| 5.1.2 | Red Hat OpenShift on IBM Cloud implementa alguns componentes do sistema que poderiam ter seus acessos ao segredo do Kubernetes ainda mais restritos. |
| 5.1.3 | Red Hat OpenShift on IBM Cloud implementa alguns componentes do sistema que poderiam ter seu acesso a recursos do Kubernetes ainda mais restritos. |
| 5.1.5 | Red Hat OpenShift on IBM Cloud não configura automountServiceAccountToken: false para cada conta de serviço padrão. |
| 5.1.6 | Red Hat OpenShift on IBM Cloud implementa alguns componentes do sistema que poderiam configurar automountServiceAccountToken: false. |
| 5.2.2 | Red Hat OpenShift on IBM Cloud pode, opcionalmente, configurar as restrições de contexto de segurança OpenShift e a admissão de segurança do pod Kubernetes, que são semelhantes às políticas de segurança do pod Kubernetes obsoletas. |
| 5.2.3 | Red Hat OpenShift on IBM Cloud pode, opcionalmente, configurar as restrições de contexto de segurança OpenShift e a admissão de segurança do pod Kubernetes, que são semelhantes às políticas de segurança do pod Kubernetes obsoletas. |
| 5.2.4 | Red Hat OpenShift on IBM Cloud pode, opcionalmente, configurar as restrições de contexto de segurança OpenShift e a admissão de segurança do pod Kubernetes, que são semelhantes às políticas de segurança do pod Kubernetes obsoletas. |
| 5.2.5 | Red Hat OpenShift on IBM Cloud pode, opcionalmente, configurar as restrições de contexto de segurança OpenShift e a admissão de segurança do pod Kubernetes, que são semelhantes às políticas de segurança do pod Kubernetes obsoletas. |
| 5.2.6 | Red Hat OpenShift on IBM Cloud pode, opcionalmente, configurar as restrições de contexto de segurança OpenShift e a admissão de segurança do pod Kubernetes, que são semelhantes às políticas de segurança do pod Kubernetes obsoletas. |
| 5.2.7 | Red Hat OpenShift on IBM Cloud pode, opcionalmente, configurar as restrições de contexto de segurança OpenShift e a admissão de segurança do pod Kubernetes, que são semelhantes às políticas de segurança do pod Kubernetes obsoletas. |
| 5.2.8 | Red Hat OpenShift on IBM Cloud pode, opcionalmente, configurar as restrições de contexto de segurança OpenShift e a admissão de segurança do pod Kubernetes, que são semelhantes às políticas de segurança do pod Kubernetes obsoletas. |
| 5.2.9 | Red Hat OpenShift on IBM Cloud pode, opcionalmente, configurar as restrições de contexto de segurança OpenShift e a admissão de segurança do pod Kubernetes, que são semelhantes às políticas de segurança do pod Kubernetes obsoletas. |
| 5.4.1 | Red Hat OpenShift on IBM Cloud implementa alguns componentes do sistema que poderiam preferir usar segredos como arquivos sobre segredos como variáveis de ambiente. |
| 5.4.2 | Red Hat OpenShift on IBM Cloud pode, opcionalmente, ativar o serviço Secrets Manager. |
| 5.5.1 | Red Hat OpenShift on IBM Cloud pode opcionalmente ativar o cumprimento de segurança de imagem. |
| 5.6.2 | Red Hat OpenShift on IBM Cloud não anota todos os pods com perfis seccomp. |
| 5.6.3 | Red Hat OpenShift on IBM Cloud implementa alguns componentes do sistema que não configuram um pod ou contêner securityContext. |