Куда я попал?
Jet Container Security Framework (JCSF)
Framework
Набор рекомендаций, практик и опыта по защите контейнеров от компании Инфосистемы Джет.
Источник: Jet-Container-Security-Framework
Источник: Jet-Container-Security-Framework
Для проведения оценки соответствия по документу войдите в систему.
Для оценки соответствия
- авторизуйтесь
- авторизуйтесь
Планируемый уровень
Текущий уровень
Группы областей
55
%
Входящая логистика
38
%
Создание продукта
58
%
Исходящая логистика
86
%
Маркетинг, продажа
70
%
Обслуживание клиента
41
%
Инфраструктура
70
%
HR-менеджмент
78
%
Технологии
90
%
Закупки / Снабжение
94
%
Опыт клиента
Список требований
-
CONT-1-1: Используются профили по умолчанию Secomp
Классификация: Харденинг | Уровень критичности: Высокий | Вес критерия: 5Обязательно для уровня зрелости 1 -
CONT-3-5: Используется мониторинг аномалий для запущенных контейнеров
Классификация: События ИБ | Вес критерия: Средний | Уровень критичности: 3Обязательно для уровня зрелости 1 2 3 -
IMG-1-1: В собранных образах не должны храниться секреты
Классификация: Защита секретов | Вес критерия: Высокий | Уровень критичности: 5Обязательно для уровня зрелости 1 -
IMG-3-1: Для собираемых образов генерируется SBOM
Классификация: SBOM | Вес критерия: Средний | Уровень критичности: 3Обязательно для уровня зрелости 1 2 3 -
IMG-4-1: Должны использоваться образы, содержащие минимальный функционал (distroless)
Классификация: Харденинг | Вес критерия: Высокий | Уровень критичности: 5Обязательно для уровня зрелости 1 2 3 4 -
MAN-2-4: Не должны использоваться образы с тегом latest
Классификация: Образы в манифестах | Вес критерия: Средний | Уровень критичности: 3Обязательно для уровня зрелости 1 2 -
MAN-3-1: В конфигурациях deployments/replicasets/pods/daemonsets/statefulsets используются определения вычислительных ресурсов, которые могут быть использованы приложениями (limits and requests)
Классификация: Контроль ресурсов | Вес критерия: Средний | Уровень критичности: 3Обязательно для уровня зрелости 1 2 3 -
Orch-1-6: Admission controller AlwaysAdmit не используется
Классификация: Харденинг | Вес критерия: Высокий | Уровень критичности: 5Обязательно для уровня зрелости 1 -
Orch-1-8: Анонимная аутентификация kubelet отключена
Классификация: Харденинг | Вес критерия: Высокий | Уровень критичности: 5Обязательно для уровня зрелости 1 -
Orch-1-9: Read-only доступ к kubelet не используется
Классификация: Харденинг | Вес критерия: Высокий | Уровень критичности: 5Обязательно для уровня зрелости 1 -
Orch-3-1: Admission controller NamespaceLifecycle активирован и используется
Классификация: Харденинг | Вес критерия: Низкий | Уровень критичности: 1Обязательно для уровня зрелости 1 2 3 -
Orch-3-3: Используется ротация сертификатов kubelet
Классификация: Харденинг | Вес критерия: Средний | Уровень критичности: 3Обязательно для уровня зрелости 1 2 3 -
Orch-3-4: База данных etcd шифруется
Классификация: Харденинг | Вес критерия: Низкий | Уровень критичности: 1Обязательно для уровня зрелости 1 2 3 -
Orch-3-5: Используется мониторинг ИТ состояние сред контейнеризации
Классификация: Мониторинг | Вес критерия: Высокий | Уровень критичности: 5Обязательно для уровня зрелости 1 2 3 -
Orch-3-6: Используются отдельные решения по хранению секретов
Классификация: Защита секретов | Вес критерия: Средний | Уровень критичности: 3Обязательно для уровня зрелости 1 2 3 -
Orch-4-1: Используются стандарты безопасности на основе CIS Benchmark
Классификация: Харденинг | Вес критерия: Средний | Уровень критичности: 3Обязательно для уровня зрелости 1 2 3 4 -
Orch-4-2: При хранении настроек и развертывании оркестратора используется подход IaC
Классификация: IaC | Вес критерия: Средний | Уровень критичности: 3Обязательно для уровня зрелости 1 2 3 4 -
Nodes-1-7: Выполнены настройки сложности пароля:
- Возможность использования пустых паролей - нет
- длина пароля: 14;
- сложность: да;
- срок действия: не более года;
- блокирование известных паролей: 20 и более из ТОП, 5 ранее использованных
Классификация: Харденинг | Вес критерия: Высокий | Уровень критичности: 5Обязательно для уровня зрелости 1 -
Nodes-2-4: Для установки ОС используется «золотой» образ
Классификация: Золотой образ | Вес критерия: Высокий | Уровень критичности: 5Обязательно для уровня зрелости 1 2 -
Nodes-2-6: Проводятся регулярные сканирования антивирусом
Классификация: СЗИ | Вес критерия: Средний | Уровень критичности: 3Обязательно для уровня зрелости 1 2 -
Nodes-2-8: Логин на сервер только через SSH ключ
Классификация: Харденинг | Вес критерия: Высокий | Уровень критичности: 5Обязательно для уровня зрелости 1 2 -
Nodes-2-10: Определен список возможных инцидентов ИБ в части ОС
Классификация: События ИБ | Вес критерия: Высокий | Уровень критичности: 5Обязательно для уровня зрелости 1 2 -
Nodes-3-1: Процесс установки обновлений безопасности ОС регламентирован
Классификация: Версии ПО | Вес критерия: Средний | Уровень критичности: 3Обязательно для уровня зрелости 1 2 3 -
Nodes-3-2: Проводится сканирование «золотого» образа ОС на уязвимости
Классификация: Золотой образ | Вес критерия: Высокий | Уровень критичности: 5Обязательно для уровня зрелости 1 2 3 -
Nodes-4-1: Применяется шифрование диска
Классификация: Харденинг | Вес критерия: Низкий | Уровень критичности: 1Обязательно для уровня зрелости 1 2 3 4 -
Nodes-4-4: При хранении настроек и развертывании ОС используется подход IaC
Классификация: IaC | Вес критерия: Средний | Уровень критичности: 3Обязательно для уровня зрелости 1 2 3 4 -
Gen-2-3: Процесс резервного копирования регламентирован
Классификация: Резервное копирование | Вес критерия: Средний | Уровень критичности: 3Обязательно для уровня зрелости 1 2 -
Gen-2-4: Процесс восстановления доступности регламентирован
Классификация: Резервное копирование | Вес критерия: Средний | Уровень критичности: 3Обязательно для уровня зрелости 1 2
Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.