0400-k8s-node-conf-priv Kubernetes 設定ファイルのパーミッションが644以上に設定されていません¶
ルールID¶
- 0400-k8s-node-conf-priv
カテゴリ¶
- container
レベル¶
- warn
互換バージョン¶
- Linux
説明¶
- systemd でサービスを管理するマシン上で Kubernetes のノードを使用している場合、
kubernetes.serviceファイルのパーミッションが 644 以上に正しく設定されていることを確認してください。
スキャン頻度¶
- 0 */30 * * *
理論的根拠¶
kubernetes.serviceファイルには、Kubernetes デーモンの動作を変更する可能性のある機密パラメータが含まれています。そのため、ファイルの整合性を維持するために、root 以外のユーザーがこのファイルに書き込みできないようにする必要があります。
リスク項目¶
- コンテナセキュリティ
監査方法¶
- 以下のコマンドを実行して、ファイルのパーミッションが「644」以上に設定されているか確認してください。
stat -c %a /etc/systemd/system/kubelet.service.d/10-kubeadm.conf
stat -c %a /etc/kubernetes/kubelet.conf
stat -c %a /var/lib/kubelet/config.yaml
修復方法¶
- 以下のコマンドを実行して、3つの設定ファイルのパーミッションを変更します。
#> chmod 644 /etc/systemd/system/kubelet.service.d/10-kubeadm.conf /etc/kubernetes/kubelet.conf /var/lib/kubelet/config.yaml
これにより、ファイルのパーミッションが「644」に設定されます。
影響¶
- なし
デフォルト値¶
- このファイルはシステム上に存在しない場合があります。その場合、この推奨事項は適用されません。デフォルトでは、ファイルが存在する場合、そのパーミッションは正しく 644 に設定されています。
参考資料¶
CIS コントロール¶
- なし