kube-bench

kube-bench run --targets master

Audite o cluster Kubernetes contra o CIS Benchmark com kube-bench, detectando configurações inseguras do plano de controle e dos nós.

Execute-o no cluster (ou no pipeline de infraestrutura) quando quiser a auditoria contra o CIS Benchmark do Kubernetes: kube-bench avalia os componentes (API server, etcd, kubelet, nós) contra os controles do benchmark e reporta os achados — configurações inseguras (autenticação anônima, criptografia do etcd, permissões de arquivos) com o resultado (PASS/FAIL/WARN). É a auditoria de referência do CIS para Kubernetes. No DevSecOps de K8s, kube-bench é o check do cluster: controles falhos do plano de controle são corrigidos antes (ou na) implantação em produção.

Não o use como análise completa do cluster: kube-bench cobre a configuração contra o CIS — a segurança do runtime (pods, políticas) é coberta por outras ferramentas (Falco, OPA, 046/047 do lote 21... kube-hunter para ataque, 038). O benchmark CIS é genérico: controles que não se aplicam ao ambiente (serviços gerenciados onde o plano de controle é do vendor) são excluídos. E atenção: kube-bench deve ser executado com permissões adequadas (acesso ao cluster e aos arquivos dos componentes) — em serviços gerenciados, o escopo do master não se aplica. Os achados são triados com o contexto do cluster.