0426-k8s-protect-kernel-カーネル保護のデフォルトパラメータが true に設定されていることを確認する¶
ルール ID¶
- 0426-k8s-protect-kernel
カテゴリ¶
- container
レベル¶
- info
互換バージョン¶
- Linux
説明¶
- 調整済みカーネルパラメータが、kubelet のデフォルトカーネルパラメータ値によって上書きされないように保護します。
スキャン頻度¶
- 0 */30 * * *
理論的根拠¶
- カーネルパラメータは通常、システムが本番環境に投入される前に、システム管理者によって調整および強化されます。これらのパラメータは、カーネルとシステム全体を保護します。kubelet のカーネルデフォルト値は、これらのパラメータに依存しているため、必要なセキュリティシステム状態に一致するように適切に設定される必要があります。これを無視すると、望ましくないカーネル動作を持つ Pod が実行される可能性があります。
リスク項目¶
- コンテナセキュリティ
監査方法¶
- 以下のコマンドを実行して確認します:
修正方法¶
- kubelet の起動方法は 2 つあります。
設定ファイル
/etc/systemd/system/kubelet.service.d/10-kubeadm.confが存在するか確認します。ファイルが存在する場合は、パラメータ--protect-kernel-defaults=trueを追加します。 ファイルが存在しない場合、kubelet はコマンドライン形式で起動しています。kubelet の起動パラメータ-configを確認し、設定ファイルを開いてprotectKernelDefaultsパラメータが存在し、trueに設定されていることを確認します。 設定が完了したら、kubelet を再起動します:
影響¶
- kubelet のパラメータに一致するように、カーネルパラメータを再調整する必要があります。
デフォルト値¶
- デフォルトでは、
protect-kernel-defaults=trueです。
参考文献¶
CIS コントロール¶
- なし