4213-k8s-kubelet-tls-cipher-suites-Kubelet が強力な暗号スイートのみを使用するように構成されていることを確認する¶
ルール ID¶
- 4213-k8s-kubelet-tls-cipher-suites
カテゴリ¶
- container
レベル¶
- info
互換バージョン¶
- Linux
説明¶
- Kubelet が強力な暗号スイートのみを使用するように構成されていることを確認します
スキャン頻度¶
- 0 */30 * * *
理論的根拠¶
- TLS 暗号には多くの既知の脆弱性や弱点があり、それだけでは十分に安全とは言えません。Kubernetes 自体が多くの種類の暗号化方式や暗号スイートをサポートしており、プログラムのセキュリティを強化できます。
リスク項目¶
- コンテナセキュリティ
監査方法¶
- 以下のコマンドを実行して確認します:
修復手順¶
- kubelet のバージョンは v1.16.0 以上である必要があります。
以下のコマンドを実行します:
パラメータ
--tls-cipher-suitesを設定または追加します:TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305,TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384,TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305,TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384,TLS_RSA_WITH_AES_256_GCM_SHA384,TLS_RSA_WITH_AES_128_GCM_SHA256設定ファイルで起動している場合は、kubelet の起動パラメータ-configを確認し、ファイル内のtls-cipher-suitesを次のように修正します:TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 ,TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305,TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 ,TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305,TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 ,TLS_RSA_WITH_AES_256_GCM_SHA384,TLS_RSA_WITH_AES_128_GCM_SHA256設定後、サービスを再起動します:
影響¶
- 最新の暗号スイートをサポートしていない Kubelet クライアントは、Kubelet API に接続できなくなります。
デフォルト値¶
- デフォルトでは、Kubernetes API サーバーは広範囲の TLS 暗号スイートをサポートしています。
参考文献¶
CIS コントロール¶
- なし