
تتحقق مما إذا كان Kubernetes منشورًا وفقًا لأفضل ممارسات الأمان كما هو محدد في معيار CIS Kubernetes
kube-bench هو أداة تتحقق من أن Kubernetes قد تم نشرها بشكل آمن عن طريق تشغيل الاختبارات الموثقة في CIS Kubernetes Benchmark.
تم تكوين الاختبارات باستخدام ملفات YAML، مما يجعل هذه الأداة سهلة التحديث مع تطور مواصفات الاختبار.

Trivy هو الماسح الأمني السحابي الشامل الكل في واحد، ويمكن نشره كـ Kubernetes Operator داخل الكتلة. يدعم كل من واجهة سطر الأوامر Trivy و Trivy Operator مسح CIS Kubernetes Benchmark بالإضافة إلى العديد من الميزات الأخرى.
هناك عدة طرق لتشغيل kube-bench. يمكنك تشغيل kube-bench داخل pod، لكنه سيحتاج إلى الوصول إلى مساحة PID الخاصة بالمضيف لفحص العمليات الجارية، بالإضافة إلى الوصول إلى بعض الدلائل على المضيف حيث يتم تخزين ملفات التكوين والملفات الأخرى.
يمكن تطبيق ملف job.yaml المرفق لتشغيل الاختبارات كـ job. على سبيل المثال:
$ kubectl apply -f job.yaml
job.batch/kube-bench created
$ kubectl get pods
NAME READY STATUS RESTARTS AGE
kube-bench-j76s9 0/1 ContainerCreating 0 3s
# انتظر بضع ثوانٍ حتى يكتمل job
$ kubectl get pods
NAME READY STATUS RESTARTS AGE
kube-bench-j76s9 0/1 Completed 0 11s
# النتائج موجودة في سجلات الـpod
kubectl logs kube-bench-j76s9
[INFO] 1 Master Node Security Configuration
[INFO] 1.1 API Server
...
لمزيد من المعلومات وطرق مختلفة لتشغيل kube-bench راجع التوثيق
يقوم kube-bench بتنفيذ CIS Kubernetes Benchmark بأقرب ما يمكن. يرجى رفع المشكلات هنا إذا كان kube-bench لا ينفذ الاختبار بشكل صحيح كما هو موصوف في Benchmark. للإبلاغ عن مشكلات في Benchmark نفسه (مثل اختبارات تعتقد أنها غير مناسبة)، يرجى الانضمام إلى مجتمع CIS.
لا يوجد تطابق واحد لواحد بين إصدارات Kubernetes وإصدارات CIS benchmark. راجع دعم CIS Kubernetes Benchmark لمعرفة إصدارات Kubernetes التي تغطيها الإصدارات المختلفة من benchmark.
بشكل افتراضي، سيحدد kube-bench مجموعة الاختبارات المراد تشغيلها بناءً على إصدار Kubernetes الذي يعمل على الجهاز.
يرجى قراءة المساهمة قبل المساهمة. نرحب بطلبات السحب (PRs) وتقارير المشكلات.
بالنظر إلى المستقبل، نخطط لإصدار تحديثات لـ kube-bench لإضافة دعم للإصدارات الجديدة من CIS Benchmark. لاحظ أن هذه الإصدارات لا تصدر بنفس تكرار إصدارات Kubernetes.