コンテンツにスキップ

4213-k8s-kubelet-tls-cipher-suites-Kubelet が強力な暗号スイートのみを使用するように構成されていることを確認する


ルール ID

  • 4213-k8s-kubelet-tls-cipher-suites

カテゴリ

  • container

レベル

  • info

互換バージョン

  • Linux

説明

  • Kubelet が強力な暗号スイートのみを使用するように構成されていることを確認します

スキャン頻度

  • 0 */30 * * *

理論的根拠

  • TLS 暗号には多くの既知の脆弱性や弱点があり、それだけでは十分に安全とは言えません。Kubernetes 自体が多くの種類の暗号化方式や暗号スイートをサポートしており、プログラムのセキュリティを強化できます。

リスク項目

  • コンテナセキュリティ

監査方法

  • 以下のコマンドを実行して確認します:
    ps -ef | grep kubelet | grep tls-cipher-suites
    

修復手順

  • kubelet のバージョンは v1.16.0 以上である必要があります。 以下のコマンドを実行します:
    #> vim /etc/systemd/system/kubelet.service.d/10-kubeadm.conf
    
    パラメータ --tls-cipher-suites を設定または追加します:TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305,TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384,TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305,TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384,TLS_RSA_WITH_AES_256_GCM_SHA384,TLS_RSA_WITH_AES_128_GCM_SHA256 設定ファイルで起動している場合は、kubelet の起動パラメータ -config を確認し、ファイル内の tls-cipher-suites を次のように修正します:TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 ,TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305,TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 ,TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305,TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 ,TLS_RSA_WITH_AES_256_GCM_SHA384,TLS_RSA_WITH_AES_128_GCM_SHA256 設定後、サービスを再起動します:
    systemctl daemon-reload
    systemctl restart kubelet.service
    

影響

  • 最新の暗号スイートをサポートしていない Kubelet クライアントは、Kubelet API に接続できなくなります。

デフォルト値

  • デフォルトでは、Kubernetes API サーバーは広範囲の TLS 暗号スイートをサポートしています。

参考文献

CIS コントロール

  • なし

フィードバック

このページは役に立ちましたか?