全网唯一标准王
Q/KXY 云计算开源产业联盟技术文件 Q/KXY CS001A2023 云原生安全配置基线规范 Cloud-native Security Configuration Baseline Specification 云计算开源 2023-07-25 发布 2023-07-28实施 云计算开源产业联盟 Q/KXY CS001—2023 目 次 前 言 IV 1范围. 2规范性引用文件 3术语、定义和缩略语 3.1术语和定义 3.2缩略语. 4框架概述. 5云原生安全配置基线要求 5.1APIServer安全配置要求, 5.1.1.文件目录安全 2 5.1.2身份认证和访问控制 5.1.3防止拒绝服务攻击 5.1.4防止信息泄露 5.1.5日志安全 5.1.6SSL/TLS配置. 5.2控制管理器安全配置要求 5.2.1文件目录安全.. 5.2.2身份认证和访问控制 5.2.3防止拒绝服务 5.2.4防止信息泄露 5.3调度器安全配置要求 5.3.1文件目录安全 5.3.2防止信息泄露. 5.4etcd安全配置要求. 5.4.1文件目录安全, 5.4.2身份认证和访问控制 5.4.3SSL/TLS配置.. 5.5kube-proxy安全配置要求, 5.5.1文件目录安全 5.6Kubelet安全配置要求 5.6.1文件目录安全, 5.6.2身份认证和访问控制 5.6.3防止拒绝服务 5.6.4SSL/TLS配置. 9 5.6.5系统安全 10 5.7工作负载安全配置要求 10 Q/KXY CS001—2023 5.7.1镜像安全 10 5.7.2启动安全 11 5.7.3身份认证和访问控制. 12 5.7.4防止信息泄露 12 5.7.5资源配额. 13 5.7.6其他 13 5.8CNI插件和网络策略安全配置要求.... 13 5.8.1文件目录安全 13 5.8.2网络策略安全配置 14 附录A(资料性附录)检查方法和修复方法 15 A.1API Server安全配置. 15 A.1.1文件目录安全 15 A.1.2身份认证和访问控制 15 A.1.3防止拒绝服务攻击 19 A.1.4防止信息泄露 19 A.1.5日志安全.. 20 A.1.6SSL/TLS配置.. 21 A.2控制管理器安全配置 21 A.2.1文件目录安全 21 A.2.2身份认证和访问控制 22 A.2.3防止拒绝服务 23 A.2.4防止信息泄露 23 A.3调度器安全配置. 23 A.3.1文件目录安全 23 A.3.2防止信息泄露 24 A.4etcd安全配置... 24 A.4.1文件目录安全. 24 A.4.3SSL/TLS配置. 26 A.5kube-proxy安全配置 A.5.1文件目录安全 26 A.6kubelet安全配置... 27 A.6.1文件目录安全 27 A.6.2身份认证和访问控制 A.6.3防止拒绝服务 31 A.6.4SSL/TLS配置.. A.6.5系统安全. 32 A.7工作负载安全配置 A.7.1镜像安全 .. 33 A.7.2启动安全... 37 A.7.3身份认证和访问控制 41 A.7.4防止信息泄露 42 A.7.5资源配额 43 II Q/KXY CS001—2023 A.7.6其他 44 A.8CNI插件和网络策略安全配置 45 A.8.1文件目录安全... 45 A.8.2网络策略安全配置 45 附录B(资料性附录)部分要求的场景限制 47 B.1特权容器使用场景 47 B.2共享主机使用场景 47 参考文献 49 III 前言 本文件按照GB/T1.1—2020给出的规则起草。 请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别这些专利的责任。 本文件由云计算开源产业联盟提出并归口。 本文件起草单位:中国信息通信研究院、华为云计算技术有限公司、阿里云计算有限公司、腾讯云 计算(北京)有限责任公司、天翼云科技有限公司、中国移动信息技术有限公司、中移(苏州)软件技 术有限公司、兴业数字金融服务(上海)股份有限公司、北京银行股份有限公司、北京小佑网络科技有 限公司、绿盟科技集团股份有限公司、北京升鑫网络科技有限公司、奇安信科技集团股份有限公司、杭 州安恒信息技术股份有限公司、厦门服云信息科技有限公司、北京探真科技有限公司、安易科技(北京) 有限公司、北京东方通科技股份有限公司、北京华云安信息技术有限公司、安超云软件有限公司、北京 启明星辰信息安全技术有限公司、新华三技术有限公司 本文件主要起草人:栗蔚、陈屹力、刘如明、杜岚、仇保琪、刘方外、赵华、张琦、刘建峰、郑志 强、匡大虎、张恒、宋志明、刘斌、王浩硕、张潜、郭肠、谢場、梅洪彰、王鑫、王子健、白黎明、黄 竹刚、张婉莹、张政、杨冬富、张万兴、顾欢、胡俊、唐耀华、何正民、马志伟、胡向亮、左伟震、林 明峰、陈俊杰、刘拓、郭嘉伟、凌惜沫、王亮、林洁、马维士、付建邦、隋成龙、许刚、郑斌、郭伟华、 赵梓渊、蒋振超。 IV 云原生安全配置基线规范 1范围 本文件规定了云原生安全配置基线扫描应具备的基础规范要求。云原生安全配置基线扫描规范要求 包括APIServer安全配置要求、控制管理器安全配置要求、调度器安全配置要求、工作负载安全配置要 求、etcd安全配置要求、kube-proxy安全配置要求、kubelet安全配置要求、CNI和网络策略安全配置要求。 本文件适用于指导云原生安全Kubernetes配置基线产品建设和相关云原生安全产品基线扫描能力 建设。本文件同时适用于公有云、私有云和混合云服务及软件产品,依据交付形式的差异,本标准针对 不同使用场景其技术指标要求也有所不同。 2规范性引用文件 下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅所注日期的版本适用于本文 件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。 GB/T25069-2022信息安全技术术语 GB/T18336.1-2015信息技术安全技术信息技术安全评估准则第1部分:简介和一般模型 3术语、定义和缩略语 3.1术语和定义 GB/T25069-2022、 GB/T18336.1-2015界定的及下列术语和定义适用于本文件。 基线控制 baseline controls 为某一系统或组织建立的最低防护措施的集合。 [来源:GB/T25069-2022,定义3.262] 配置管理 configuration management;CM 应用技术和行政指导及监督的如下行为准则:识别和记录配置项的功能和物理特性,控制对这些特 性的变更,记录和报告变更处理和实施状态,并验证是否符合规定的要求。 [来源:GB/T18336.1-2015,3.4.3,有修改:删除注等] 3.2缩略语 下列缩略语适用于本文件。 API:应用程序编程接口。 1 4框架概述 本文件中的云原生安全配置基线要求是对云原生工具Kubernetes的安全配置基线的要求,如图1所 示,本文件中的要求主要包括对Kubernetes主节点APIServer、控制管理器、调度器、etcd的安全配置要 求,对工作节点kube-proxy、kubelet、工作负载的安全配置要求,以及针对附加项的CNI和网络策略配 置的要求。 除了对应的安全要求之外,为了配合自动化基线扫描工具的使用,本文件中的各项要求均附有自动 化要求。自动化要求是基于工具对基线具有自动检测的能力,并可以验证为通过/失败状态,但是检测 结果是否被采纳并根据检测结果进行架构,不在自动化能力表述的范围内,规范中不能自动化的要求是 表示不能对其进行技术检测的完全自动化并输出验证结果,一般需要手动步骤来验证配置的状态是否按 预期设置,预期状态可能根据环境而异。 APIServer安全配置 控制管理器安全配置 调度器安全配置 etcd安全配置 文件目录安全 文件目录安全 文件目录安全 存储 身份认证和访问控制 文件目录安全 身份认证和访问控制 防止拒绝服务攻击 防止信息泄露 身份认证和访问控制 防止拒绝服务攻击 项 SSL/TLS配置 防止信息泄露 防止信息泄露 日志安全 SSL/TLS配置 kube-proxy安全配置 kubelet安全配置 工作负载安全配置 CNI和网络策略配置 文件目录安全 文件目录安全 镜像安全 附 文件目录安全 身份认证和访问控制 启动安全 加 网络策略安全配置 防止拒绝服务攻击 身份认证和访问控制 SSL/TLS配置 防止信息泄露 项 资源配额 其他 图1云原生安全配置基线要求框架 本文件第5章为对APIServer安全配置、控制管理器安全配置、调度器安全配置、etcd安全配置、 kube-proxy安全配置要求、kubelet安全配置、工作负载安全配置、CNI和网络策略安全配置的具体要求, 附录A、附录B为资料性附录,附录A附有第5章中各项配置要求的检查方法和恢复方法,附录B附有部 分要求的典型场景。 5云原生安全配置基线要求 5.1APIServer安全配置要求 5.1.1.文件目录安全 apiserver的pod描述文件以及相应的PKI目录和文件,包含了组件的启动参数和证书文件,这些都是 直接配置apiserver的关键文件。在创建集群的过程中,这些文件会被保留在集群中,用于后续的配置修 改。鉴于这些文件的重要性,因此必须确保它们的完整性和机密性,防止它们被任意或恶意篡改。因此, 对这些文件的所有权和权限的管理需要严格执行。具体要求见下: 2

.pdf文档 Q KXY CS001—2023 云原生安全配置基线规范

文档预览
中文文档 55 页 50 下载 1000 浏览 0 评论 309 收藏 3.0分
温馨提示:本文档共55页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
Q KXY CS001—2023 云原生安全配置基线规范 第 1 页 Q KXY CS001—2023 云原生安全配置基线规范 第 2 页 Q KXY CS001—2023 云原生安全配置基线规范 第 3 页
下载文档到电脑,方便使用
本文档由 人生无常 于 2026-06-07 00:52:07上传分享
友情链接
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。