コンテンツにスキップ

0424-k8s-readonlyport-kubelet 読み取り専用ポートパラメータが0に設定されていることを確認する


ルールID

  • 0424-k8s-readonlyport

カテゴリ

  • container

レベル

  • info

互換バージョン

  • Linux

説明

  • 読み取り専用ポートを無効にする

スキャン頻度

  • 0 */30 * * *

理論的根拠

  • Kubelet プロセスは、主要な Kubelet API に加えて、読み取り専用 API も提供します。この読み取り専用 API は認証されていないアクセスを許可するため、クラスターに関する潜在的に機密性の高い情報が取得される可能性があります。

リスク項目

  • コンテナセキュリティ

監査方法

  • 以下のコマンドを実行して確認します:
    ps -ef | grep kubelet |grep read-only-port
    

修正方法

  • kubelet の起動には2つの形式があります。 設定ファイル /etc/systemd/system/kubelet.service.d/10-kubeadm.conf が存在するか確認します。ファイルが存在する場合は、パラメータ --read-only-port=0 を追加します。 ファイルが存在しない場合は、kubelet の起動パラメータ -config を確認します。 ファイルを開き、パラメータ readOnlyPort が存在するか確認し、0 に設定します。 設定が完了したら、kubelet を再起動します:
    systemctl daemon-reload
    systemctl restart kubelet.service
    

影響

  • なし

デフォルト値

  • デフォルトまたは未設定の場合、システムのデフォルトは次のとおりです:read-only-port=10255/TCP

参考文献

CIS コントロール

  • なし

フィードバック

このページは役に立ちましたか?