
kube-bench v0.16.0
Проверяет, развернут ли Kubernetes в соответствии с лучшими практиками безопасности, определенными в CIS Kubernetes Benchmark
kube-bench — это инструмент, который проверяет, безопасно ли развернут Kubernetes, выполняя проверки, описанные в CIS Kubernetes Benchmark.
Тесты настраиваются с помощью YAML-файлов, что упрощает обновление инструмента по мере развития спецификаций тестов.

CIS-сканирование как часть Trivy и Trivy Operator
Trivy — это универсальный сканер безопасности для облачных сред, который можно развернуть как Kubernetes Operator внутри кластера. Как Trivy CLI, так и Trivy Operator поддерживают сканирование по CIS Kubernetes Benchmark среди множества других функций.
Быстрый старт
Существует несколько способов запуска kube-bench. Вы можете запустить kube-bench внутри пода, но для проверки выполняющихся процессов ему потребуется доступ к пространству идентификаторов процессов (PID namespace) хоста, а также к некоторым каталогам на хосте, где хранятся конфигурационные и другие файлы.
Предоставленный файл job.yaml file можно применить для запуска тестов в виде задания. Например:
$ kubectl apply -f job.yaml
job.batch/kube-bench created
$ kubectl get pods
NAME READY STATUS RESTARTS AGE
kube-bench-j76s9 0/1 ContainerCreating 0 3s
# Wait for a few seconds for the job to complete
$ kubectl get pods
NAME READY STATUS RESTARTS AGE
kube-bench-j76s9 0/1 Completed 0 11s
# The results are held in the pod's logs
kubectl logs kube-bench-j76s9
[INFO] 1 Master Node Security Configuration
[INFO] 1.1 API Server
...
Для получения дополнительной информации и различных способов запуска kube-bench смотрите документацию.
Пожалуйста, обратите внимание
-
kube-bench реализует CIS Kubernetes Benchmark максимально точно. Пожалуйста, создавайте issue здесь, если kube-bench неправильно реализует тест, как описано в Benchmark. Чтобы сообщить о проблемах в самом Benchmark (например, о тестах, которые, по вашему мнению, неуместны), присоединяйтесь к сообществу CIS.
-
Не существует однозначного соответствия между версиями Kubernetes и версиями CIS benchmark. Смотрите поддержку CIS Kubernetes Benchmark, чтобы узнать, какие версии Kubernetes покрываются разными версиями benchmark.
По умолчанию kube-bench определяет набор тестов для запуска на основе версии Kubernetes, работающей на машине.
- смотрите следующую документацию по запуску kube-bench для получения дополнительных сведений.
Внесение вклада
Пожалуйста, прочитайте Contributing перед тем, как внести вклад. Мы приветствуем PR и сообщения о проблемах.
Планы развития
В будущем мы планируем выпускать обновления kube-bench для добавления поддержки новых версий CIS Benchmark. Обратите внимание, что они выпускаются не так часто, как версии Kubernetes.