4132-k8s-apiserver-anonymous - APIサーバーへの匿名リクエストを無効化¶
ルールID¶
- 4132-k8s-apiserver-anonymous
カテゴリ¶
- コンテナ
レベル¶
- info
互換バージョン¶
- Linux
説明¶
- APIサーバーへの匿名リクエストを無効化します
スキャン頻度¶
- 0 */30 * * *
理論的根拠¶
- apiserver は認証に依存する必要があります。RBAC 認可を使用している場合、通常はヘルスチェックやディスカバリーを目的として API サーバーへの匿名アクセスを許可することは妥当と考えられますが、匿名アクセスがサービスに一定のリスクをもたらす可能性があることも考慮する必要があります
リスク項目¶
- コンテナセキュリティ
監査方法¶
- 以下のコマンドを実行して検証します:
修復¶
- kubelet のバージョンは v1.16.0 以上である必要があります 以下のコマンドを実行します: パラメータ --anonymous-auth=false を設定または追加します
影響¶
- カーネルパラメータを kubelet パラメータに合わせて再調整する必要があります
デフォルト値¶
- デフォルトでは匿名アクセスは有効になっています
参考資料¶
CIS コントロール¶
- なし