Verifica se o Kubernetes está implantado de acordo com as melhores práticas de segurança, conforme definido no CIS Kubernetes Benchmark
Os testes são configurados com arquivos YAML, tornando esta ferramenta fácil de atualizar à medida que as especificações dos testes evoluem.

Trivy, o scanner de segurança nativo da nuvem tudo em um, pode ser implantado como um Kubernetes Operator dentro de um cluster. Tanto a CLI do Trivy quanto o Trivy Operator suportam a varredura do CIS Kubernetes Benchmark entre vários outros recursos.
Existem várias maneiras de executar o kube-bench. Você pode executar o kube-bench dentro de um pod, mas ele precisará de acesso ao namespace PID do host para verificar os processos em execução, bem como acesso a alguns diretórios no host onde arquivos de configuração e outros arquivos estão armazenados.
O arquivo job.yaml fornecido pode ser aplicado para executar os testes como um job. Por exemplo:
$ kubectl apply -f job.yaml
job.batch/kube-bench created
$ kubectl get pods
NAME READY STATUS RESTARTS AGE
kube-bench-j76s9 0/1 ContainerCreating 0 3s
# Wait for a few seconds for the job to complete
$ kubectl get pods
NAME READY STATUS RESTARTS AGE
kube-bench-j76s9 0/1 Completed 0 11s
# The results are held in the pod's logs
kubectl logs kube-bench-j76s9
[INFO] 1 Master Node Security Configuration
[INFO] 1.1 API Server
...
Para mais informações e diferentes formas de executar o kube-bench, consulte a documentação.
O kube-bench implementa o CIS Kubernetes Benchmark da forma mais próxima possível. Por favor, abra issues aqui se o kube-bench não estiver implementando corretamente o teste conforme descrito no Benchmark. Para relatar problemas no próprio Benchmark (por exemplo, testes que você acredita serem inadequados), por favor, junte-se à comunidade CIS.
Não existe um mapeamento um-para-um entre as versões do Kubernetes e as versões do CIS benchmark. Consulte Suporte ao CIS Kubernetes Benchmark para ver quais versões do Kubernetes são cobertas por diferentes versões do benchmark.
Por padrão, o kube-bench determinará o conjunto de testes a ser executado com base na versão do Kubernetes em execução na máquina.
Por favor, leia Contribuindo antes de contribuir. Recebemos contribuições (PRs) e relatos de issues.
Daqui para frente, planejamos lançar atualizações do kube-bench para adicionar suporte a novas versões do CIS Benchmark. Observe que estas não são lançadas com a mesma frequência que as versões do Kubernetes.