
kube-bench v0.16.0
Comprueba si Kubernetes está desplegado según las mejores prácticas de seguridad definidas en el CIS Kubernetes Benchmark
kube-bench es una herramienta que verifica que Kubernetes esté desplegado de forma segura ejecutando las comprobaciones documentadas en el CIS Kubernetes Benchmark.
Las pruebas se configuran con archivos YAML, lo que facilita la actualización de la herramienta a medida que evolucionan las especificaciones de las pruebas.

Escaneo CIS como parte de Trivy y el Operador de Trivy
Trivy, el escáner de seguridad cloud-native todo en uno, se puede desplegar como un Operador de Kubernetes dentro de un clúster. Tanto la CLI de Trivy como el Operador de Trivy soportan el escaneo del CIS Kubernetes Benchmark, junto con otras funcionalidades.
Inicio rápido
Hay múltiples formas de ejecutar kube-bench. Puede ejecutar kube-bench dentro de un pod, pero necesitará acceso al espacio de nombres PID del host para verificar los procesos en ejecución, así como acceso a algunos directorios en el host donde se almacenan archivos de configuración y otros archivos.
El archivo job.yaml proporcionado se puede aplicar para ejecutar las pruebas como un job. Por ejemplo:
$ kubectl apply -f job.yaml
job.batch/kube-bench created
$ kubectl get pods
NAME READY STATUS RESTARTS AGE
kube-bench-j76s9 0/1 ContainerCreating 0 3s
# Wait for a few seconds for the job to complete
$ kubectl get pods
NAME READY STATUS RESTARTS AGE
kube-bench-j76s9 0/1 Completed 0 11s
# The results are held in the pod's logs
kubectl logs kube-bench-j76s9
[INFO] 1 Master Node Security Configuration
[INFO] 1.1 API Server
...
Para más información y diferentes formas de ejecutar kube-bench, consulte la documentación
Tenga en cuenta
-
kube-bench implementa el CIS Kubernetes Benchmark lo más fielmente posible. Por favor, reporte problemas aquí si kube-bench no está implementando correctamente la prueba tal como se describe en el Benchmark. Para reportar problemas en el propio Benchmark (por ejemplo, pruebas que considere inapropiadas), únase a la comunidad CIS.
-
No existe una correspondencia uno a uno entre las versiones de Kubernetes y las versiones del CIS benchmark. Consulte Compatibilidad con CIS Kubernetes Benchmark para ver qué versiones de Kubernetes están cubiertas por las diferentes versiones del benchmark.
Por defecto, kube-bench determinará el conjunto de pruebas a ejecutar según la versión de Kubernetes que se esté ejecutando en la máquina.
- consulte la siguiente documentación sobre Ejecución de kube-bench para más detalles.
Contribuciones
Lea atentamente Contributing antes de contribuir. Aceptamos PRs e informes de problemas.
Hoja de ruta
A futuro, planeamos publicar actualizaciones de kube-bench para agregar soporte a nuevas versiones del CIS Benchmark. Tenga en cuenta que estas no se publican con la misma frecuencia que las versiones de Kubernetes.