0424-k8s-readonlyport-kubelet 読み取り専用ポートパラメータが0に設定されていることを確認する¶
ルールID¶
- 0424-k8s-readonlyport
カテゴリ¶
- container
レベル¶
- info
互換バージョン¶
- Linux
説明¶
- 読み取り専用ポートを無効にする
スキャン頻度¶
- 0 */30 * * *
理論的根拠¶
- Kubelet プロセスは、主要な Kubelet API に加えて、読み取り専用 API も提供します。この読み取り専用 API は認証されていないアクセスを許可するため、クラスターに関する潜在的に機密性の高い情報が取得される可能性があります。
リスク項目¶
- コンテナセキュリティ
監査方法¶
- 以下のコマンドを実行して確認します:
修正方法¶
- kubelet の起動には2つの形式があります。
設定ファイル
/etc/systemd/system/kubelet.service.d/10-kubeadm.confが存在するか確認します。ファイルが存在する場合は、パラメータ--read-only-port=0を追加します。 ファイルが存在しない場合は、kubelet の起動パラメータ-configを確認します。 ファイルを開き、パラメータreadOnlyPortが存在するか確認し、0 に設定します。 設定が完了したら、kubelet を再起動します:
影響¶
- なし
デフォルト値¶
- デフォルトまたは未設定の場合、システムのデフォルトは次のとおりです:read-only-port=10255/TCP
参考文献¶
CIS コントロール¶
- なし