
kube-bench v0.16.0
Kubernetes가 CIS Kubernetes Benchmark에 정의된 보안 모범 사례에 따라 배포되었는지 확인합니다.
kube-bench는 CIS Kubernetes Benchmark에 문서화된 검사를 실행하여 Kubernetes가 안전하게 배포되었는지 확인하는 도구입니다.
테스트는 YAML 파일로 구성되어 있어 테스트 사양이 발전함에 따라 이 도구를 쉽게 업데이트할 수 있습니다.

Trivy 및 Trivy Operator의 일부로 CIS 스캐닝
Trivy는 올인원 클라우드 네이티브 보안 스캐너로, 클러스터 내에서 Kubernetes Operator로 배포할 수 있습니다. Trivy CLI와 Trivy Operator 모두 여러 다른 기능 중에서 CIS Kubernetes Benchmark 스캐닝을 지원합니다.
빠른 시작
kube-bench를 실행하는 방법은 여러 가지가 있습니다. Pod 내에서 kube-bench를 실행할 수 있지만, 실행 중인 프로세스를 확인하기 위해 호스트의 PID 네임스페이스에 대한 액세스 권한과 구성 파일 및 기타 파일이 저장된 호스트의 일부 디렉토리에 대한 액세스 권한이 필요합니다.
제공된 job.yaml 파일을 적용하여 작업(Job)으로 테스트를 실행할 수 있습니다. 예를 들어:
$ kubectl apply -f job.yaml
job.batch/kube-bench created
$ kubectl get pods
NAME READY STATUS RESTARTS AGE
kube-bench-j76s9 0/1 ContainerCreating 0 3s
# Wait for a few seconds for the job to complete
$ kubectl get pods
NAME READY STATUS RESTARTS AGE
kube-bench-j76s9 0/1 Completed 0 11s
# The results are held in the pod's logs
kubectl logs kube-bench-j76s9
[INFO] 1 Master Node Security Configuration
[INFO] 1.1 API Server
...
kube-bench 실행에 대한 자세한 정보와 다양한 방법은 문서를 참조하세요.
참고 사항
-
kube-bench는 CIS Kubernetes Benchmark를 가능한 한 밀접하게 구현합니다. kube-bench가 Benchmark에 설명된 대로 테스트를 올바르게 구현하지 않은 경우 여기에 이슈를 제기해 주세요. Benchmark 자체의 문제(예: 부적절하다고 생각되는 테스트)를 보고하려면 CIS 커뮤니티에 가입하세요.
-
Kubernetes 릴리스와 CIS Benchmark 릴리스 간에는 일대일 매핑이 없습니다. Benchmark의 다른 릴리스에서 어떤 Kubernetes 릴리스를 다루는지 알아보려면 CIS Kubernetes Benchmark 지원을 참조하세요.
기본적으로 kube-bench는 머신에서 실행 중인 Kubernetes 버전을 기반으로 실행할 테스트 세트를 결정합니다.
- 자세한 내용은 kube-bench 실행 문서를 참조하세요.
기여하기
기여하기 전에 기여 가이드를 읽어주세요. PR 및 이슈 제출을 환영합니다.
로드맵
앞으로 우리는 CIS Benchmark의 새 릴리스에 대한 지원을 추가하기 위해 kube-bench 업데이트를 출시할 계획입니다. 이러한 업데이트는 Kubernetes 릴리스만큼 자주 출시되지 않습니다.