文書一覧
| 文書 | パス |
|---|---|
| コンテナーの AppArmor 適用状態の確認 | terraform/kubernetes/missing_app_armor_config |
| コンテナーの CPU limit 設定の確認 | terraform/kubernetes/cpu_limits_not_set |
| コンテナーの CPU request 設定の確認 | terraform/kubernetes/cpu_requests_not_set |
| コンテナーによるホスト PID 名前空間の共有 | terraform/kubernetes/container_host_pid_is_true |
| コンテナーのリソース要求量と制限の確認 | terraform/kubernetes/container_resources_limits_undefined |
| コンテナーの Linux capability 追加設定の確認 | terraform/kubernetes/container_with_added_capabilities |
| CronJob の開始期限の確認 | terraform/kubernetes/cronjob_deadline_not_configured |
| Deployment の Pod 分散配置の確認 | terraform/kubernetes/deployment_has_no_pod_anti_affinity |
| Deployment の PodDisruptionBudget 構成の確認 | terraform/kubernetes/deployment_without_pod_disruption_budget |
| コンテナーからの Docker デーモンソケットへのアクセス確認 | terraform/kubernetes/docker_daemon_socket_is_exposed_to_containers |
| HPA Object メトリック参照の構成確認 | terraform/kubernetes/hpa_targets_invalid_object |
| ホスト IPC 共有を許可する Kubernetes PodSecurityPolicy | terraform/kubernetes/psp_allows_sharing_host_ipc |
| Pod によるホスト IPC 名前空間の共有 | terraform/kubernetes/shared_host_ipc_namespace |
| ホストネットワーク共有を許可する Kubernetes PodSecurityPolicy | terraform/kubernetes/psp_allows_containers_to_share_the_host_network_namespace |
| Pod によるホストネットワーク名前空間の共有 | terraform/kubernetes/shared_host_network_namespace |
| Kubernetes Ingress によるワークロード公開範囲の確認 | terraform/kubernetes/ingress_controller_exposes_workload |
| コンテナーのメモリ limit 設定の確認 | terraform/kubernetes/memory_limits_not_defined |
| コンテナーのメモリ request 設定の確認 | terraform/kubernetes/memory_requests_not_defined |
| コンテナーの NET_RAW 除去設定の確認 | terraform/kubernetes/net_raw_capabilities_not_being_dropped |
| ポリシーによる NET_RAW 除去要件の確認 | terraform/kubernetes/net_raw_capabilities_disabled_for_psp |
| Pod・コンテナーの Security Context の確認 | terraform/kubernetes/pod_or_container_without_security_context |
| Pod 作成権限の過剰な付与 | terraform/kubernetes/permissive_access_to_create_pods |
| NetworkPolicy の対象 Pod 選択の確認 | terraform/kubernetes/network_policy_is_not_targeting_any_pod |
| 権限昇格を許可する Kubernetes PodSecurityPolicy | terraform/kubernetes/psp_allows_privilege_escalation |
| 権限昇格が許可された Kubernetes コンテナー | terraform/kubernetes/privilege_escalation_allowed |
| Privileged モードで実行される Kubernetes コンテナー | terraform/kubernetes/container_is_privileged |
| Privileged 実行を許可する Kubernetes PodSecurityPolicy | terraform/kubernetes/psp_set_to_privileged |
| コンテナーの readiness probe 構成の確認 | terraform/kubernetes/readiness_probe_is_not_configured |
| コンテナーの root 実行を許可するポリシーの確認 | terraform/kubernetes/root_containers_admitted |
| SYS_ADMIN capability が追加された Kubernetes コンテナー | terraform/kubernetes/containers_with_sys_admin_capabilities |
| コンテナーの seccomp プロファイル適用の確認 | terraform/kubernetes/secoomp_profile_is_not_configured |
| Secret を環境変数で渡す際の漏えいリスクの確認 | terraform/kubernetes/secrets_as_environment_variables |
| Secret の読み取り権限を持つ RBAC Role | terraform/kubernetes/rbac_roles_with_read_secrets_permissions |
| ServiceAccount の共有範囲の確認 | terraform/kubernetes/shared_service_account |
| ServiceAccount 名が未指定 | terraform/kubernetes/service_account_name_undefined_or_empty |
| ServiceAccount トークンの自動マウント設定の確認 | terraform/kubernetes/service_account_token_automount_not_disabled |
| ServiceAccount の Secret アクセス権限の確認 | terraform/kubernetes/service_account_allows_access_secrets |
| Kubernetes NodePort のアクセス範囲の確認 | terraform/kubernetes/service_type_is_nodeport |
| StatefulSet と Headless Service の関連付けの確認 | terraform/kubernetes/statefulset_without_service_name |
| StatefulSet の PodDisruptionBudget 構成の確認 | terraform/kubernetes/statefulset_without_pod_disruption_budget |
| StatefulSet の永続ストレージ要件の確認 | terraform/kubernetes/statefulset_requests_storage |
| Tiller (Helm v2) がデプロイされた Kubernetes 環境 | terraform/kubernetes/tiller_is_deployed |
| Unmasked proc mount を許可する Kubernetes セキュリティポリシー | terraform/kubernetes/container_runs_unmasked |
| Unsafe sysctl を許可する Kubernetes 構成 | terraform/kubernetes/cluster_allows_unsafe_sysctls |
| ワークロードの host_port の必要性の確認 | terraform/kubernetes/workload_host_port_not_specified |
| cluster-admin の ClusterRoleBinding 権限の確認 | terraform/kubernetes/cluster_admin_role_binding_with_super_user_permissions |
| コンテナーの liveness probe の必要性の確認 | terraform/kubernetes/liveness_probe_is_not_defined |
| Kubernetes の既定名前空間の使用状況の確認 | terraform/kubernetes/using_default_namespace |
| 既定の ServiceAccount 権限とトークン自動マウントの確認 | terraform/kubernetes/default_service_account_in_use |
| RoleBinding が既定の ServiceAccount を対象にしている | terraform/kubernetes/role_binding_to_default_service_account |
| 機密性のあるホストディレクトリを使用する Kubernetes ワークロード | terraform/kubernetes/workload_mounting_with_sensitive_os_directory |
| Kubernetes の OS ディレクトリマウント保護の確認 | terraform/kubernetes/volume_mount_with_os_directory_write_permissions |
| Kubernetes LoadBalancer Service の公開範囲の確認 | terraform/kubernetes/service_with_external_load_balancer |
| コンテナーイメージのダイジェスト固定の確認 | terraform/kubernetes/image_without_digest |
| 一般の Kubernetes ワークロードにおける hostPath 使用の確認 | terraform/kubernetes/non_kube_system_pod_with_host_mount |
| ボリュームクレームのアクセスモードの確認 | terraform/kubernetes/incorrect_volume_claim_access_mode_read_write_once |
| Kubernetes メタデータラベル形式の確認 | terraform/kubernetes/metadata_label_is_invalid |
| コンテナーのイメージ参照の確認 | terraform/kubernetes/invalid_image |
| 追加 capabilities を許可する Kubernetes PodSecurityPolicy | terraform/kubernetes/psp_with_added_capabilities |
| コンテナーの Linux capability 削減の確認 | terraform/kubernetes/no_drop_capabilities_for_containers |
| コンテナーのイメージ取得ポリシーの確認 | terraform/kubernetes/image_pull_policy_of_container_is_not_always |
| コンテナーのルートファイルシステム書き込み保護の確認 | terraform/kubernetes/root_container_not_mounted_as_read_only |