
kube-bench v0.16.0
Prüft, ob Kubernetes gemäß den Sicherheitsbest Practices des CIS Kubernetes Benchmark bereitgestellt ist.
kube-bench ist ein Tool, das überprüft, ob Kubernetes sicher bereitgestellt wurde, indem es die im CIS Kubernetes Benchmark beschriebenen Prüfungen durchführt.
Die Tests sind mit YAML-Dateien konfiguriert, was die Aktualisierung des Tools erleichtert, wenn sich die Testspezifikationen weiterentwickeln.

CIS-Scanning als Teil von Trivy und dem Trivy Operator
Trivy, der All-in-One-Cloud-Native-Sicherheitsscanner, kann als Kubernetes Operator in einem Cluster bereitgestellt werden. Sowohl die Trivy CLI als auch der Trivy Operator unterstützen unter anderem das CIS Kubernetes Benchmark-Scannen.
Schnellstart
Es gibt mehrere Möglichkeiten, kube-bench auszuführen. Sie können kube-bench in einem Pod ausführen, benötigen jedoch Zugriff auf den PID-Namespace des Hosts, um die laufenden Prozesse zu überprüfen, sowie Zugriff auf einige Verzeichnisse auf dem Host, in denen Konfigurationsdateien und andere Dateien gespeichert sind.
Die bereitgestellte job.yaml Datei kann angewendet werden, um die Tests als Job auszuführen. Zum Beispiel:
$ kubectl apply -f job.yaml
job.batch/kube-bench created
$ kubectl get pods
NAME READY STATUS RESTARTS AGE
kube-bench-j76s9 0/1 ContainerCreating 0 3s
# Wait for a few seconds for the job to complete
$ kubectl get pods
NAME READY STATUS RESTARTS AGE
kube-bench-j76s9 0/1 Completed 0 11s
# The results are held in the pod's logs
kubectl logs kube-bench-j76s9
[INFO] 1 Master Node Security Configuration
[INFO] 1.1 API Server
...
Weitere Informationen und verschiedene Möglichkeiten zur Ausführung von kube-bench finden Sie in der Dokumentation.
Bitte beachten Sie
-
kube-bench implementiert den CIS Kubernetes Benchmark so genau wie möglich. Bitte melden Sie Probleme hier, wenn kube-bench den im Benchmark beschriebenen Test nicht korrekt implementiert. Um Probleme im Benchmark selbst zu melden (z. B. Tests, die Sie für unangemessen halten), treten Sie bitte der CIS-Community bei.
-
Es gibt keine eins-zu-eins-Zuordnung zwischen Veröffentlichungen von Kubernetes und Veröffentlichungen des CIS-Benchmarks. Siehe CIS Kubernetes Benchmark Support, um zu erfahren, welche Kubernetes-Versionen von verschiedenen Versionen des Benchmarks abgedeckt werden.
Standardmäßig bestimmt kube-bench den auszuführenden Testsatz basierend auf der auf dem Rechner laufenden Kubernetes-Version.
- Siehe die folgende Dokumentation zum Ausführen von kube-bench für weitere Details.
Beitragen
Bitte lesen Sie Contributing vor dem Beitragen. Wir begrüßen PRs und Issue-Meldungen.
Fahrplan
In Zukunft planen wir, Updates für kube-bench zu veröffentlichen, um Unterstützung für neue Versionen des CIS-Benchmarks hinzuzufügen. Beachten Sie, dass diese nicht so häufig veröffentlicht werden wie Kubernetes-Versionen.