콘텐츠로 이동

0426-k8s-protect-kernel-커널 보호 기본 매개변수가 true로 설정되었는지 확인


규칙 ID

  • 0426-k8s-protect-kernel

카테고리

  • container

레벨

  • info

호환 버전

  • Linux

설명

  • 조정된 커널 매개변수가 kubelet 기본 커널 매개변수 값을 덮어쓰지 않도록 보호합니다.

스캔 빈도

  • 0 */30 * * *

이론적 배경

  • 커널 매개변수는 일반적으로 시스템을 프로덕션 환경에 투입하기 전에 시스템 관리자가 조정 및 강화합니다. 이러한 매개변수는 전체 커널과 시스템을 보호할 수 있습니다. 이에 의존하는 kubelet 커널 기본값은 필요한 보안 시스템 상태와 일치하도록 적절히 설정되어야 합니다. 이를 무시하면 원치 않는 커널 동작이 있는 파드가 실행될 수 있습니다.

위험 항목

  • 컨테이너 보안

감사 방법

  • 다음 명령을 실행하여 확인합니다.
    ps -ef | grep kubelet
    

조치

  • kubelet 시작에는 두 가지 형식이 있습니다. 설정 파일이 있는지 확인합니다: /etc/systemd/system/kubelet.service.d/10-kubeadm.conf, 파일이 존재하는 경우 매개변수 --protect-kernel-defaults=true를 추가합니다. 파일이 존재하지 않는 경우 kubelet은 명령줄 형식으로 시작됩니다. kubelet 시작 매개변수 -config를 확인합니다. 파일을 열고 protectKernelDefaults 매개변수가 존재하는지 확인하고 true로 설정합니다. 설정 완료 후 kubelet을 재시작합니다.
    systemctl daemon-reload
    systemctl restart kubelet.service
    

영향

  • 커널 매개변수를 kubelet 매개변수와 일치하도록 다시 조정해야 합니다.

기본값

  • 기본적으로 protect-kernel-defaults=true입니다.

참고 자료

CIS 제어

  • 없음

문서 평가

이 페이지가 도움이 되었나요?