コンテンツにスキップ

0426-k8s-protect-kernel-カーネル保護のデフォルトパラメータが true に設定されていることを確認する


ルール ID

  • 0426-k8s-protect-kernel

カテゴリ

  • container

レベル

  • info

互換バージョン

  • Linux

説明

  • 調整済みカーネルパラメータが、kubelet のデフォルトカーネルパラメータ値によって上書きされないように保護します。

スキャン頻度

  • 0 */30 * * *

理論的根拠

  • カーネルパラメータは通常、システムが本番環境に投入される前に、システム管理者によって調整および強化されます。これらのパラメータは、カーネルとシステム全体を保護します。kubelet のカーネルデフォルト値は、これらのパラメータに依存しているため、必要なセキュリティシステム状態に一致するように適切に設定される必要があります。これを無視すると、望ましくないカーネル動作を持つ Pod が実行される可能性があります。

リスク項目

  • コンテナセキュリティ

監査方法

  • 以下のコマンドを実行して確認します:
    ps -ef | grep kubelet
    

修正方法

  • kubelet の起動方法は 2 つあります。 設定ファイル /etc/systemd/system/kubelet.service.d/10-kubeadm.conf が存在するか確認します。ファイルが存在する場合は、パラメータ --protect-kernel-defaults=true を追加します。 ファイルが存在しない場合、kubelet はコマンドライン形式で起動しています。kubelet の起動パラメータ -config を確認し、設定ファイルを開いて protectKernelDefaults パラメータが存在し、true に設定されていることを確認します。 設定が完了したら、kubelet を再起動します:
    systemctl daemon-reload
    systemctl restart kubelet.service
    

影響

  • kubelet のパラメータに一致するように、カーネルパラメータを再調整する必要があります。

デフォルト値

  • デフォルトでは、protect-kernel-defaults=true です。

参考文献

CIS コントロール

  • なし

フィードバック

このページは役に立ちましたか?