kube-bench

kube-bench run --targets master

Audita el clúster Kubernetes contra el CIS Benchmark con kube-bench, detectando las configuraciones inseguras del plano de control y los nodos.

Ejecútalo en el clúster (o en el pipeline de la infraestructura) cuando quieras la auditoría contra el CIS Benchmark de Kubernetes: kube-bench evalúa los componentes (el API server, el etcd, el kubelet, los nodos) contra los controles del benchmark y reporta los hallazgos — las configuraciones inseguras (la autenticación anónima, el cifrado de etcd, los permisos de los ficheros) con el resultado (PASS/FAIL/WARN). Es la auditoría de referencia del CIS de Kubernetes. En el DevSecOps de K8s, kube-bench es el check del clúster: los controles fallidos del plano de control se corrigen antes (o en) la puesta en producción.

No lo uses como análisis completo del clúster: kube-bench cubre la configuración contra el CIS — la seguridad del runtime (los pods, las políticas) se cubre con las otras herramientas (Falco, OPA, 046/047 del lote 21... el kube-hunter para el ataque, 038). El benchmark de CIS es genérico: los controles que no aplican al entorno (los managed services donde el plano de control es del vendor) se excluyen. Y ojo: kube-bench debe ejecutarse con los permisos adecuados (el acceso al clúster y a los ficheros de los componentes) — en los managed services, el alcance del master no aplica. Los hallazgos se trian con el contexto del clúster.