Menggunakan batasan kebijakan NIST SP 800-53 Rev. 5

Pengontrol Kebijakan dilengkapi dengan library default template batasan yang dapat digunakan dengan paket NIST SP 800-53 Rev. 5 yang menerapkan kontrol yang tercantum dalam Publikasi Khusus (SP) 800-53 Rev. 5 National Institute of Standards and Technology (NIST). Paket ini dapat membantu organisasi melindungi sistem dan data mereka dari berbagai ancaman dengan menerapkan kebijakan keamanan dan privasi siap pakai.

Halaman ini berisi petunjuk untuk menerapkan paket kebijakan secara manual. Atau, Anda dapat menerapkan paket kebijakan secara langsung.

Halaman ini ditujukan bagi administrator IT dan Operator yang ingin memastikan bahwa semua resource yang berjalan dalam platform cloud memenuhi persyaratan kepatuhan organisasi dengan menyediakan dan mempertahankan otomatisasi untuk mengaudit atau menerapkan. Untuk mempelajari lebih lanjut peran umum dan contoh tugas yang kami referensikan dalam konten Google Cloud, lihat Peran dan tugas pengguna GKE Enterprise umum.

Batasan paket kebijakan NIST SP 800-53 Rev. 5

Nama Batasan Deskripsi Batasan ID Kontrol
nist-sp-800-53-r5-block-secrets-of-type-basic-auth Membatasi penggunaan secret jenis autentikasi dasar. Atribut Keamanan dan Privasi AC-16
nist-sp-800-53-r5-restrict-hostpath-volumes Membatasi penggunaan volume HostPath.
nist-sp-800-53-r5-restrict-rbac-subjects Membatasi penggunaan nama dalam subjek RBAC ke nilai yang diizinkan. AC-2 Pengelolaan Akun
nist-sp-800-53-r5-restrict-rbac-subjects Membatasi penggunaan nama dalam subjek RBAC ke nilai yang diizinkan. Penerapan Akses AC-3
nist-sp-800-53-r5-block-secrets-of-type-basic-auth Membatasi penggunaan secret jenis autentikasi dasar. Penerapan Aliran Informasi AC-4
nist-sp-800-53-r5-require-binauthz Memerlukan Webhook Penerimaan Validasi Otorisasi Biner.
nist-sp-800-53-r5-require-namespace-network-policies Mewajibkan setiap namespace yang ditentukan dalam cluster memiliki NetworkPolicy.
nist-sp-800-53-r5-restrict-hostpath-volumes Membatasi penggunaan volume HostPath.
nist-sp-800-53-r5-require-binauthz Memerlukan Webhook Penerimaan Validasi Otorisasi Biner. AC-6 Hak Istimewa Terendah
nist-sp-800-53-r5-restrict-clusteradmin-rolebindings Membatasi penggunaan peran `cluster-admin`.
nist-sp-800-53-r5-restrict-repos Membatasi image container ke daftar `repos` yang diizinkan.
nist-sp-800-53-r5-restrict-role-wildcards Membatasi penggunaan karakter pengganti di `Roles` dan `ClusterRoles`.
nist-sp-800-53-r5-require-binauthz Memerlukan Webhook Penerimaan Validasi Otorisasi Biner. AU-10 Anti-Penyangkalan
nist-sp-800-53-r5-nodes-have-consistent-time Memastikan waktu yang konsisten dan benar di Node dengan hanya mengizinkan Container-Optimized OS (COS) atau Ubuntu sebagai image OS. Stempel Waktu AU-8
nist-sp-800-53-r5-require-namespace-network-policies Mewajibkan setiap namespace yang ditentukan dalam cluster memiliki NetworkPolicy. Koneksi Sistem Internal CA-9
nist-sp-800-53-r5-require-binauthz Memerlukan Webhook Penerimaan Validasi Otorisasi Biner. Komponen CM-14 yang Ditandatangani
nist-sp-800-53-r5-enforce-config-management Memerlukan Config Sync yang berjalan dan Pencegahan Drift diaktifkan dengan minimal satu objek `RootSync` di cluster. Konfigurasi Dasar Pengukuran CM-2
nist-sp-800-53-r5-require-managed-by-label Memerlukan semua aplikasi memiliki label `app.kubernetes.io/managed-by` yang valid.
nist-sp-800-53-r5-apparmor Membatasi profil AppArmor yang diizinkan untuk Pod. Kontrol Perubahan Konfigurasi CM-3
nist-sp-800-53-r5-block-secrets-of-type-basic-auth Membatasi penggunaan secret jenis autentikasi dasar.
nist-sp-800-53-r5-capabilities Membatasi Kemampuan tambahan yang diizinkan untuk Pod.
nist-sp-800-53-r5-enforce-config-management Memerlukan Config Sync yang berjalan dan Pencegahan Drift diaktifkan dengan minimal satu objek `RootSync` di cluster.
nist-sp-800-53-r5-host-namespaces Membatasi container dengan `hostPID` atau `hostIPC` yang disetel ke `true`.
nist-sp-800-53-r5-host-network Membatasi container agar tidak berjalan dengan tanda `hostNetwork` yang disetel ke `true`.
nist-sp-800-53-r5-privileged-containers Membatasi container dengan `securityContext.privileged` yang disetel ke `true`.
nist-sp-800-53-r5-proc-mount-type Memerlukan mask `/proc` default untuk Pod
nist-sp-800-53-r5-require-managed-by-label Memerlukan semua aplikasi memiliki label `app.kubernetes.io/managed-by` yang valid.
nist-sp-800-53-r5-restrict-hostpath-volumes Membatasi penggunaan volume HostPath.
nist-sp-800-53-r5-restrict-volume-types Membatasi jenis volume yang dapat dipasang ke daftar yang diizinkan.
nist-sp-800-53-r5-seccomp Profil seccomp tidak boleh ditetapkan secara eksplisit ke `Unconfined`.
nist-sp-800-53-r5-selinux Membatasi konfigurasi SELinux untuk Pod.
nist-sp-800-53-r5-sysctls Membatasi Sysctl yang diizinkan untuk Pod.
nist-sp-800-53-r5-enforce-config-management Memerlukan Config Sync yang berjalan dan Pencegahan Drift diaktifkan dengan minimal satu objek `RootSync` di cluster. CM-4 Security Impact Analysis
nist-sp-800-53-r5-require-managed-by-label Memerlukan semua aplikasi memiliki label `app.kubernetes.io/managed-by` yang valid.
nist-sp-800-53-r5-restrict-clusteradmin-rolebindings Membatasi penggunaan peran `cluster-admin`.
nist-sp-800-53-r5-enforce-config-management Memerlukan Config Sync yang berjalan dan Pencegahan Drift diaktifkan dengan minimal satu objek `RootSync` di cluster. Pembatasan Akses CM-5 untuk Perubahan
nist-sp-800-53-r5-require-managed-by-label Memerlukan semua aplikasi memiliki label `app.kubernetes.io/managed-by` yang valid.
nist-sp-800-53-r5-restrict-clusteradmin-rolebindings Membatasi penggunaan peran `cluster-admin`.
nist-sp-800-53-r5-block-secrets-of-type-basic-auth Membatasi penggunaan secret jenis autentikasi dasar. Setelan Konfigurasi CM-6
nist-sp-800-53-r5-enforce-config-management Memerlukan Config Sync yang berjalan dan Pencegahan Drift diaktifkan dengan minimal satu objek `RootSync` di cluster.
nist-sp-800-53-r5-require-binauthz Memerlukan Webhook Penerimaan Validasi Otorisasi Biner.
nist-sp-800-53-r5-require-managed-by-label Memerlukan semua aplikasi memiliki label `app.kubernetes.io/managed-by` yang valid.
nist-sp-800-53-r5-restrict-hostpath-volumes Membatasi penggunaan volume HostPath.
nist-sp-800-53-r5-restrict-volume-types Membatasi jenis volume yang dapat dipasang ke daftar yang diizinkan.
nist-sp-800-53-r5-apparmor Membatasi profil AppArmor yang diizinkan untuk Pod. CM-7 Fungsi Terkecil
nist-sp-800-53-r5-capabilities Membatasi Kemampuan tambahan yang diizinkan untuk Pod.
nist-sp-800-53-r5-host-namespaces Membatasi container dengan `hostPID` atau `hostIPC` yang disetel ke `true`.
nist-sp-800-53-r5-host-network Membatasi container agar tidak berjalan dengan tanda `hostNetwork` yang disetel ke `true`.
nist-sp-800-53-r5-privileged-containers Membatasi container dengan `securityContext.privileged` yang disetel ke `true`.
nist-sp-800-53-r5-proc-mount-type Memerlukan mask `/proc` default untuk Pod
nist-sp-800-53-r5-restrict-clusteradmin-rolebindings Membatasi penggunaan peran `cluster-admin`.
nist-sp-800-53-r5-restrict-hostpath-volumes Membatasi penggunaan volume HostPath.
nist-sp-800-53-r5-restrict-volume-types Membatasi jenis volume yang dapat dipasang ke daftar yang diizinkan.
nist-sp-800-53-r5-seccomp Profil seccomp tidak boleh ditetapkan secara eksplisit ke `Unconfined`.
nist-sp-800-53-r5-selinux Membatasi konfigurasi SELinux untuk Pod.
nist-sp-800-53-r5-sysctls Membatasi Sysctl yang diizinkan untuk Pod.
nist-sp-800-53-r5-enforce-config-management Memerlukan Config Sync yang berjalan dan Pencegahan Drift diaktifkan dengan minimal satu objek `RootSync` di cluster. Pemulihan dan Rekonstruksi Sistem Informasi CP-10
nist-sp-800-53-r5-require-managed-by-label Memerlukan semua aplikasi memiliki label `app.kubernetes.io/managed-by` yang valid.
nist-sp-800-53-r5-enforce-config-management Memerlukan Config Sync yang berjalan dan Pencegahan Drift diaktifkan dengan minimal satu objek `RootSync` di cluster. Pencadangan Sistem CP-9
nist-sp-800-53-r5-require-managed-by-label Memerlukan semua aplikasi memiliki label `app.kubernetes.io/managed-by` yang valid.
nist-sp-800-53-r5-restrict-rbac-subjects Membatasi penggunaan nama dalam subjek RBAC ke nilai yang diizinkan. IA-2 Identifikasi dan Autentikasi (Pengguna Organisasi)
nist-sp-800-53-r5-block-creation-with-default-serviceaccount Membatasi pembuatan resource menggunakan akun layanan default. IA-4 Pengelolaan ID
nist-sp-800-53-r5-restrict-rbac-subjects Membatasi penggunaan nama dalam subjek RBAC ke nilai yang diizinkan.
nist-sp-800-53-r5-require-binauthz Memerlukan Webhook Penerimaan Validasi Otorisasi Biner. IA-5 Authenticator Management
nist-sp-800-53-r5-restrict-rbac-subjects Membatasi penggunaan nama dalam subjek RBAC ke nilai yang diizinkan.
nist-sp-800-53-r5-restrict-rbac-subjects Membatasi penggunaan nama dalam subjek RBAC ke nilai yang diizinkan. MA-4 Pemeliharaan Nonlokal
nist-sp-800-53-r5-enforce-config-management Memerlukan Config Sync yang berjalan dan Pencegahan Drift diaktifkan dengan minimal satu objek `RootSync` di cluster. Kebijakan dan Prosedur PL-1
nist-sp-800-53-r5-require-managed-by-label Memerlukan semua aplikasi memiliki label `app.kubernetes.io/managed-by` yang valid.
nist-sp-800-53-r5-require-binauthz Memerlukan Webhook Penerimaan Validasi Otorisasi Biner. RA-5 Pemindaian Kerentanan
nist-sp-800-53-r5-enforce-config-management Memerlukan Config Sync yang berjalan dan Pencegahan Drift diaktifkan dengan minimal satu objek `RootSync` di cluster. SA-10 Pengelolaan Konfigurasi Developer
nist-sp-800-53-r5-require-managed-by-label Memerlukan semua aplikasi memiliki label `app.kubernetes.io/managed-by` yang valid.
nist-sp-800-53-r5-require-binauthz Memerlukan Webhook Penerimaan Validasi Otorisasi Biner. SA-11 Trusted Path
nist-sp-800-53-r5-require-binauthz Memerlukan Webhook Penerimaan Validasi Otorisasi Biner. SA-3 Siklus Proses Pengembangan Sistem
nist-sp-800-53-r5-block-secrets-of-type-basic-auth Membatasi penggunaan secret jenis autentikasi dasar. SA-8 Prinsip Engineering Keamanan dan Privasi
nist-sp-800-53-r5-restrict-hostpath-volumes Membatasi penggunaan volume HostPath.
nist-sp-800-53-r5-restrict-volume-types Membatasi jenis volume yang dapat dipasang ke daftar yang diizinkan.
nist-sp-800-53-r5-require-binauthz Memerlukan Webhook Penerimaan Validasi Otorisasi Biner. SC-12 Pembuatan dan Pengelolaan Kunci Kriptografis
nist-sp-800-53-r5-restrict-storageclass Membatasi `StorageClass` ke daftar `StorageClass` yang dienkripsi secara default. SC-28 Perlindungan Informasi dalam Penyimpanan
nist-sp-800-53-r5-require-namespace-network-policies Mewajibkan setiap namespace yang ditentukan dalam cluster memiliki NetworkPolicy. SC-4 Informasi di Fasilitas Bersama
nist-sp-800-53-r5-cpu-and-memory-limits-required Memerlukan Pod untuk menentukan batas CPU dan memori. Ketersediaan Resource SC-6
nist-sp-800-53-r5-block-secrets-of-type-basic-auth Membatasi penggunaan secret jenis autentikasi dasar. Perlindungan Batas SC-7
nist-sp-800-53-r5-enforce-config-management Memerlukan Config Sync yang berjalan dan Pencegahan Drift diaktifkan dengan minimal satu objek `RootSync` di cluster.
nist-sp-800-53-r5-require-managed-by-label Memerlukan semua aplikasi memiliki label `app.kubernetes.io/managed-by` yang valid.
nist-sp-800-53-r5-require-namespace-network-policies Mewajibkan setiap namespace yang ditentukan dalam cluster memiliki NetworkPolicy.
nist-sp-800-53-r5-restrict-hostpath-volumes Membatasi penggunaan volume HostPath.
nist-sp-800-53-r5-restrict-volume-types Membatasi jenis volume yang dapat dipasang ke daftar yang diizinkan.
nist-sp-800-53-r5-asm-peer-authn-strict-mtls Memastikan PeerAuthentication tidak dapat menimpa mTLS yang ketat. SC-8 Kerahasiaan dan Integritas Transmisi
nist-sp-800-53-r5-require-binauthz Memerlukan Webhook Penerimaan Validasi Otorisasi Biner. SI-12 Manajemen dan Retensi Informasi
nist-sp-800-53-r5-restrict-storageclass Membatasi `StorageClass` ke daftar `StorageClass` yang dienkripsi secara default.
nist-sp-800-53-r5-require-av-daemonset Memerlukan keberadaan daemonset Anti-Virus. SI-3 Perlindungan terhadap Kode Berbahaya
nist-sp-800-53-r5-block-secrets-of-type-basic-auth Membatasi penggunaan secret jenis autentikasi dasar. SI-7 Integritas Software, Firmware, dan Informasi
nist-sp-800-53-r5-enforce-config-management Memerlukan Config Sync yang berjalan dan Pencegahan Drift diaktifkan dengan minimal satu objek `RootSync` di cluster.
nist-sp-800-53-r5-require-binauthz Memerlukan Webhook Penerimaan Validasi Otorisasi Biner.
nist-sp-800-53-r5-require-managed-by-label Memerlukan semua aplikasi memiliki label `app.kubernetes.io/managed-by` yang valid.
nist-sp-800-53-r5-restrict-hostpath-volumes Membatasi penggunaan volume HostPath.
nist-sp-800-53-r5-require-binauthz Memerlukan Webhook Penerimaan Validasi Otorisasi Biner. Provenance SR-4

Sebelum memulai

  1. Instal dan lakukan inisialisasi pada Google Cloud CLI, yang menyediakan perintah gcloud dan kubectl yang digunakan dalam petunjuk ini. Jika Anda menggunakan Cloud Shell, Google Cloud CLI sudah terinstal.
  2. Instal Pengontrol Kebijakan di cluster Anda dengan library template batasan default. Anda juga harus mengaktifkan dukungan untuk batasan referensi karena paket ini berisi batasan referensi.

Mengonfigurasi Pengontrol Kebijakan untuk batasan referensi

  1. Simpan manifes YAML berikut ke file sebagai policycontroller-config.yaml. Manifes mengonfigurasi Pengontrol Kebijakan untuk memantau jenis objek tertentu.

    apiVersion: config.gatekeeper.sh/v1alpha1
    kind: Config
    metadata:
      name: config
      namespace: "gatekeeper-system"
    spec:
      sync:
        syncOnly:
          - group: "apps"
            version: "v1"
            kind: "DaemonSet"
          - group: "networking.k8s.io"
            version: "v1"
            kind: "NetworkPolicy"
          - group: "configsync.gke.io"
            version: "v1beta1"
            kind: "RootSync"
          - group: "storage.k8s.io"
            version: "v1"
            kind: "StorageClass"
          - group: "admissionregistration.k8s.io"
            version: "v1"
            kind: "ValidatingWebhookConfiguration"
    
  2. Terapkan manifes policycontroller-config.yaml:

    kubectl apply -f policycontroller-config.yaml
    

Mengonfigurasi cluster dan workload

  1. Aktivasi dan konfigurasi Config Sync termasuk webhook izin Pencegahan Penyimpangan diperlukan di nist-sp-800-53-r5-enforce-config-management.
  2. Solusi antivirus diperlukan. Secara default, ada daemonset bernama clamav di clamav namespace, tetapi nama dan namespace daemonset dapat disesuaikan dengan implementasi Anda dalam batasan nist-sp-800-53-r5-require-av-daemonset.
  3. Image container dibatasi pada daftar repo yang diizinkan, yang dapat disesuaikan jika diperlukan di nist-sp-800-53-r5-restrict-repos.
  4. Node harus menggunakan Container-Optimized OS atau Ubuntu untuk image-nya di nist-sp-800-53-r5-nodes-have-consistent-time.
  5. Penggunaan class penyimpanan dibatasi pada daftar yang diizinkan, yang dapat disesuaikan untuk menambahkan class tambahan dengan enkripsi default di nist-sp-800-53-r5-restrict-storageclass.
  6. Pengaktifan dan konfigurasi Otorisasi Biner diperlukan di nist-sp-800-53-r5-require-binauthz.

Mengaudit paket kebijakan NIST SP 800-53 Rev. 5

Pengontrol Kebijakan memungkinkan Anda menerapkan kebijakan untuk cluster Kubernetes. Untuk membantu menguji workload dan kepatuhannya sehubungan dengan kebijakan NIST SP 800-53 yang diuraikan dalam tabel sebelumnya, Anda dapat men-deploy batasan ini dalam mode "audit" untuk mengungkapkan pelanggaran dan yang lebih penting, memberi diri Anda kesempatan untuk memperbaikinya sebelum menerapkannya di cluster Kubernetes.

Anda dapat menerapkan kebijakan ini dengan spec.enforcementAction ditetapkan ke dryrun menggunakan kubectl, kpt , atau Config Sync .

kubectl

  1. (Opsional) Lihat pratinjau batasan kebijakan dengan kubectl:

    kubectl kustomize https://github.com/GoogleCloudPlatform/gke-policy-library.git/anthos-bundles/nist-sp-800-53-r5
    
  2. Terapkan batasan kebijakan dengan kubectl:

    kubectl apply -k https://github.com/GoogleCloudPlatform/gke-policy-library.git/anthos-bundles/nist-sp-800-53-r5
    

    Outputnya adalah sebagai berikut:

    asmpeerauthnstrictmtls.constraints.gatekeeper.sh/nist-sp-800-53-r5-asm-peer-authn-strict-mtls created
    k8sallowedrepos.constraints.gatekeeper.sh/nist-sp-800-53-r5-restrict-repos created
    k8sblockcreationwithdefaultserviceaccount.constraints.gatekeeper.sh/nist-sp-800-53-r5-block-creation-with-default-serviceaccount created
    k8sblockobjectsoftype.constraints.gatekeeper.sh/nist-sp-800-53-r5-block-secrets-of-type-basic-auth created
    k8senforceconfigmanagement.constraints.gatekeeper.sh/nist-sp-800-53-r5-enforce-config-management created
    k8spspapparmor.constraints.gatekeeper.sh/nist-sp-800-53-r5-apparmor created
    k8spspcapabilities.constraints.gatekeeper.sh/nist-sp-800-53-r5-capabilities created
    k8spspforbiddensysctls.constraints.gatekeeper.sh/nist-sp-800-53-r5-sysctls created
    k8spsphostfilesystem.constraints.gatekeeper.sh/nist-sp-800-53-r5-restrict-hostpath-volumes created
    k8spsphostnamespace.constraints.gatekeeper.sh/nist-sp-800-53-r5-host-namespaces created
    k8spsphostnetworkingports.constraints.gatekeeper.sh/nist-sp-800-53-r5-host-network created
    k8spspprivilegedcontainer.constraints.gatekeeper.sh/nist-sp-800-53-r5-privileged-containers created
    k8spspprocmount.constraints.gatekeeper.sh/nist-sp-800-53-r5-proc-mount-type created
    k8spspselinuxv2.constraints.gatekeeper.sh/nist-sp-800-53-r5-selinux created
    k8spspseccomp.constraints.gatekeeper.sh/nist-sp-800-53-r5-seccomp created
    k8spspvolumetypes.constraints.gatekeeper.sh/nist-sp-800-53-r5-restrict-volume-types created
    k8sprohibitrolewildcardaccess.constraints.gatekeeper.sh/nist-sp-800-53-r5-restrict-role-wildcards created
    k8srequirebinauthz.constraints.gatekeeper.sh/nist-sp-800-53-r5-require-binauthz created
    k8srequirecosnodeimage.constraints.gatekeeper.sh/nist-sp-800-53-r5-nodes-have-consistent-time created
    k8srequiredaemonsets.constraints.gatekeeper.sh/nist-sp-800-53-r5-require-av-daemonset created
    k8srequirenamespacenetworkpolicies.constraints.gatekeeper.sh/nist-sp-800-53-r5-require-namespace-network-policies created
    k8srequiredlabels.constraints.gatekeeper.sh/nist-sp-800-53-r5-require-managed-by-label created
    k8srequiredresources.constraints.gatekeeper.sh/nist-sp-800-53-r5-cpu-and-memory-limits-required created
    k8srestrictrbacsubjects.constraints.gatekeeper.sh/nist-sp-800-53-r5-restrict-rbac-subjects created
    k8srestrictrolebindings.constraints.gatekeeper.sh/nist-sp-800-53-r5-restrict-clusteradmin-rolebindings created
    k8sstorageclass.constraints.gatekeeper.sh/nist-sp-800-53-r5-restrict-storageclass created
    
  3. Pastikan batasan kebijakan telah diinstal dan periksa apakah ada pelanggaran di seluruh cluster:

    kubectl get constraints -l policycontroller.gke.io/bundleName=nist-sp-800-53-r5
    

    Outputnya mirip dengan hal berikut ini:

    NAME                                                            ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8spspapparmor.constraints.gatekeeper.sh/nist-sp-800-53-r5-apparmor   dryrun               0
    
    NAME                                                                        ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8srequirebinauthz.constraints.gatekeeper.sh/nist-sp-800-53-r5-require-binauthz   dryrun               0
    
    NAME                                                                                   ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8srestrictrbacsubjects.constraints.gatekeeper.sh/nist-sp-800-53-r5-restrict-rbac-subjects   dryrun               0
    
    NAME                                                                   ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8spspforbiddensysctls.constraints.gatekeeper.sh/nist-sp-800-53-r5-sysctls   dryrun               0
    
    NAME                                                                            ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8spspvolumetypes.constraints.gatekeeper.sh/nist-sp-800-53-r5-restrict-volume-types   dryrun               0
    
    NAME                                                                           ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8spsphostnetworkingports.constraints.gatekeeper.sh/nist-sp-800-53-r5-host-network   dryrun               0
    
    NAME                                                                        ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8spsphostnamespace.constraints.gatekeeper.sh/nist-sp-800-53-r5-host-namespaces   dryrun               0
    
    NAME                                                                              ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8srequiredaemonsets.constraints.gatekeeper.sh/nist-sp-800-53-r5-require-av-daemonset   dryrun               0
    
    NAME                                                                                          ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8sprohibitrolewildcardaccess.constraints.gatekeeper.sh/nist-sp-800-53-r5-restrict-role-wildcards   dryrun               0
    
    NAME                                                                                                                         ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8sblockcreationwithdefaultserviceaccount.constraints.gatekeeper.sh/nist-sp-800-53-r5-block-creation-with-default-serviceaccount   dryrun               0
    
    NAME                                                                                   ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8spsphostfilesystem.constraints.gatekeeper.sh/nist-sp-800-53-r5-restrict-hostpath-volumes   dryrun               0
    
    NAME                                                          ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8spspseccomp.constraints.gatekeeper.sh/nist-sp-800-53-r5-seccomp   dryrun               0
    
    NAME                                                                                      ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    asmpeerauthnstrictmtls.constraints.gatekeeper.sh/nist-sp-800-53-r5-asm-peer-authn-strict-mtls   dryrun               0
    
    NAME                                                                                        ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8srequiredresources.constraints.gatekeeper.sh/nist-sp-800-53-r5-cpu-and-memory-limits-required   dryrun               0
    
    NAME                                                                    ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8spspprocmount.constraints.gatekeeper.sh/nist-sp-800-53-r5-proc-mount-type   dryrun               0
    
    NAME                                                                                           ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8sblockobjectsoftype.constraints.gatekeeper.sh/nist-sp-800-53-r5-block-secrets-of-type-basic-auth   dryrun               0
    
    NAME                                                                                                          ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8srequirenamespacenetworkpolicies.constraints.gatekeeper.sh/nist-sp-800-53-r5-require-namespace-network-policies   dryrun               0
    
    NAME                                                                    ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8spspcapabilities.constraints.gatekeeper.sh/nist-sp-800-53-r5-capabilities   dryrun               0
    
    NAME                                                                          ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8sstorageclass.constraints.gatekeeper.sh/nist-sp-800-53-r5-restrict-storageclass   dryrun               0
    
    NAME                                                                               ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8srequiredlabels.constraints.gatekeeper.sh/nist-sp-800-53-r5-require-managed-by-label   dryrun               0
    
    NAME                                                                                    ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8spspprivilegedcontainer.constraints.gatekeeper.sh/nist-sp-800-53-r5-privileged-containers   dryrun               0
    
    NAME                                                                   ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8sallowedrepos.constraints.gatekeeper.sh/nist-sp-800-53-r5-restrict-repos   dryrun               0
    
    NAME                                                            ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8spspselinuxv2.constraints.gatekeeper.sh/nist-sp-800-53-r5-selinux   dryrun               0
    
    NAME                                                                                         ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8senforceconfigmanagement.constraints.gatekeeper.sh/nist-sp-800-53-r5-enforce-config-management   dryrun               0
    
    NAME                                                                                               ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8srestrictrolebindings.constraints.gatekeeper.sh/nist-sp-800-53-r5-restrict-clusteradmin-rolebindings   dryrun               0
    
    NAME                                                                                      ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8srequirecosnodeimage.constraints.gatekeeper.sh/nist-sp-800-53-r5-nodes-have-consistent-time   dryrun               0
    

kpt

  1. Instal dan siapkan kpt.

    kpt digunakan dalam petunjuk ini untuk menyesuaikan dan men-deploy resource Kubernetes.

  2. Download paket kebijakan NIST SP 800-53 Rev. 5 dari GitHub menggunakan kpt:

    kpt pkg get https://github.com/GoogleCloudPlatform/gke-policy-library.git/anthos-bundles/nist-sp-800-53-r5
    
  3. Jalankan fungsi kpt set-enforcement-action untuk menetapkan tindakan penerapan kebijakan ke dryrun:

    kpt fn eval nist-sp-800-53-r5 -i gcr.io/kpt-fn/set-enforcement-action:v0.1 \
    -- enforcementAction=dryrun
    
  4. Lakukan inisialisasi direktori kerja dengan kpt, yang membuat resource untuk melacak perubahan:

    cd nist-sp-800-53-r5 kpt live init
    
  5. Terapkan batasan kebijakan dengan kpt:

    kpt live apply
    
  6. Pastikan batasan kebijakan telah diinstal dan periksa apakah ada pelanggaran di seluruh cluster:

    kpt live status --output table --poll-until current
    

    Status CURRENT mengonfirmasi bahwa batasan berhasil diinstal.

Config Sync

  1. Instal dan siapkan kpt.

    kpt digunakan dalam petunjuk ini untuk menyesuaikan dan men-deploy resource Kubernetes.

    Operator yang menggunakan Config Sync untuk men-deploy kebijakan ke cluster mereka dapat menggunakan petunjuk berikut:

  2. Ubah ke direktori sinkronisasi untuk Config Sync:

    cd SYNC_ROOT_DIR
    

    Untuk membuat atau menambahkan .gitignore dengan resourcegroup.yaml:

    echo resourcegroup.yaml >> .gitignore
    
  3. Buat direktori policies khusus:

    mkdir -p policies
    
  4. Download paket kebijakan NIST SP 800-53 Rev. 5 dari GitHub menggunakan kpt:

    kpt pkg get https://github.com/GoogleCloudPlatform/gke-policy-library.git/anthos-bundles/nist-sp-800-53-r5 policies/nist-sp-800-53-r5
    
  5. Jalankan fungsi kpt set-enforcement-action untuk menetapkan tindakan penerapan kebijakan ke dryrun:

    kpt fn eval policies/nist-sp-800-53-r5 -i gcr.io/kpt-fn/set-enforcement-action:v0.1 -- enforcementAction=dryrun
    
  6. (Opsional) Lihat pratinjau batasan kebijakan yang akan dibuat:

    kpt live init policies/nist-sp-800-53-r5 kpt live apply --dry-run policies/nist-sp-800-53-r5
    
  7. Jika direktori sinkronisasi untuk Config Sync menggunakan Kustomize, tambahkan policies/nist-sp-800-53-r5 ke kustomization.yaml root Anda. Jika tidak, hapus file policies/nist-sp-800-53-r5/kustomization.yaml:

    rm SYNC_ROOT_DIR/policies/nist-sp-800-53-r5/kustomization.yaml
    
  8. Kirim perubahan ke repo Config Sync:

    git add SYNC_ROOT_DIR/policies/nist-sp-800-53-r5 git commit -m 'Adding NIST SP 800-53 Rev. 5 policy audit enforcement'
    git push
    
  9. Verifikasi status penginstalan:

    watch gcloud beta container fleet config-management status --project PROJECT_ID
    

    Status SYNCED mengonfirmasi penginstalan kebijakan.

Melihat pelanggaran kebijakan

Setelah batasan kebijakan diinstal dalam mode audit, pelanggaran di cluster dapat dilihat di UI menggunakan Dasbor Pengontrol Kebijakan.

  1. Anda juga dapat menggunakan kubectl untuk melihat pelanggaran di cluster menggunakan perintah berikut:

    kubectl get constraint -l policycontroller.gke.io/bundleName=nist-sp-800-53-r5 -o json | jq -cC '.items[]| [.metadata.name,.status.totalViolations]'
    
  2. Jika ada pelanggaran, daftar pesan pelanggaran per batasan dapat dilihat dengan:

    kubectl get constraint -l policycontroller.gke.io/bundleName=nist-sp-800-53-r5 -o json | jq -C '.items[]| select(.status.totalViolations>0)| [.metadata.name,.status.violations[]?]'
    

Mengubah tindakan penegakan paket kebijakan NIST SP 800-53 Rev. 5

Setelah meninjau pelanggaran kebijakan di cluster, Anda dapat mempertimbangkan untuk mengubah mode penerapan sehingga Pengontrol Akses akan warn mengaktifkan atau bahkan deny memblokir resource yang tidak mematuhi kebijakan agar tidak diterapkan ke cluster.

kubectl

  1. Gunakan kubectl untuk menetapkan tindakan penerapan kebijakan ke warn:

    kubectl get constraints -l policycontroller.gke.io/bundleName=nist-sp-800-53-r5 -o name | xargs -I {} kubectl patch {} --type='json' -p='[{"op":"replace","path":"/spec/enforcementAction","value":"warn"}]'
    
  2. Pastikan tindakan penerapan batasan kebijakan telah diperbarui:

    kubectl get constraints -l policycontroller.gke.io/bundleName=nist-sp-800-53-r5
    

kpt

  1. Jalankan fungsi kpt set-enforcement-action untuk menetapkan tindakan penerapan kebijakan ke warn:

    kpt fn eval -i gcr.io/kpt-fn/set-enforcement-action:v0.1 -- enforcementAction=warn
    
  2. Terapkan batasan kebijakan:

    kpt live apply
    

Config Sync

Operator yang menggunakan Config Sync untuk men-deploy kebijakan ke cluster mereka dapat menggunakan petunjuk berikut:

  1. Ubah ke direktori sinkronisasi untuk Config Sync:

    cd SYNC_ROOT_DIR
    
  2. Jalankan fungsi kpt set-enforcement-action untuk menetapkan tindakan penerapan kebijakan ke warn:

    kpt fn eval policies/nist-sp-800-53-r5 -i gcr.io/kpt-fn/set-enforcement-action:v0.1 -- enforcementAction=warn
    
  3. Kirim perubahan ke repo Config Sync:

    git add SYNC_ROOT_DIR/policies/nist-sp-800-53-r5
    git commit -m 'Adding NIST SP 800-53 Rev. 5 policy warn enforcement'
    git push
    
  4. Verifikasi status penginstalan:

    gcloud alpha anthos config sync repo list --project PROJECT_ID
    

    Repositori Anda yang muncul di kolom SYNCED mengonfirmasi penginstalan kebijakan.

Menguji penegakan kebijakan

Buat resource yang tidak mematuhi kebijakan di cluster menggunakan perintah berikut:

cat <<EOF | kubectl apply -f -
apiVersion: v1
kind: Pod
metadata:
  name: wp-non-compliant
spec:
  containers:
    ‐ image: wordpress
      name: wordpress
EOF

Pengontrol akses akan menghasilkan peringatan yang mencantumkan pelanggaran kebijakan yang dilanggar resource ini, seperti yang ditunjukkan dalam contoh berikut:

Warning: [nist-sp-800-53-r5-cpu-and-memory-limits-required] container <wordpress> does not have <{"cpu", "memory"}> limits defined
Warning: [nist-sp-800-53-r5-restrict-repos] container <wordpress> has an invalid image repo <wordpress>, allowed repos are ["gcr.io/gke-release/", "gcr.io/anthos-baremetal-release/", "gcr.io/config-management-release/", "gcr.io/kubebuilder/", "gcr.io/gkeconnect/", "gke.gcr.io/"]
pod/wp-non-compliant created

Menghapus paket kebijakan NIST SP 800-53 Rev. 5

Jika diperlukan, paket kebijakan NIST SP 800-53 Rev. 5 dapat dihapus dari cluster.

kubectl

  • Gunakan kubectl untuk menghapus kebijakan:

    kubectl delete constraint -l policycontroller.gke.io/bundleName=nist-sp-800-53-r5
    

kpt

  • Hapus kebijakan:

    kpt live destroy
    

Config Sync

Operator yang menggunakan Config Sync untuk men-deploy kebijakan ke cluster mereka dapat menggunakan petunjuk berikut:

  1. Kirim perubahan ke repo Config Sync:

    git rm -r SYNC_ROOT_DIR/policies/nist-sp-800-53-r5
    git commit -m 'Removing NIST SP 800-53 Rev. 5 policies'
    git push
    
  2. Verifikasi status:

    gcloud alpha anthos config sync repo list --project PROJECT_ID
    

    Repositori Anda yang muncul di kolom SYNCED mengonfirmasi penghapusan kebijakan.