Compliance Operator a CIS benchmarky
Automatizované audity podľa CIS, NIST, PCI.
Compliance Operator je open source Red Hat projekt postavený na OpenSCAP. Automaticky skenuje OpenShift klaster a nody proti kompliance profilom (CIS Kubernetes Benchmark, NIST 800-53, PCI-DSS, HIPAA, DISA STIG).
ScanSettingBinding CR definuje, aké profile chceš spustiť a na ktorých nodoch. Compliance Operator vytvorí ComplianceScan CR per profile, spustí scan pody na nodoch (cez privileged daemonset) a produkuje ComplianceCheckResult objekty – jeden per check. Pre "CIS 5.1.3 - Minimize wildcard use in Roles and ClusterRoles" máš PASS/FAIL/NOT-APPLICABLE výsledok.
ComplianceRemediation CR je auto-fix. Pre časť checkov Compliance Operator vygeneruje MachineConfig alebo KubeletConfig, ktorý napraví problém (napr. auditlog konfigurácia, seccomp defaults). Auto-apply je vypnuté defaultne – musíš explicitne `oc patch` s `spec.apply: true`. Toto je zámerné, lebo niektoré remediácie vyžadujú node reboot.
Reporting cez konzolu ukazuje compliance score (napr. 87% pass) a zoznam failed checks. PDF/HTML export pre auditorov je súčasť. Pre pravidelné skeny nastav `ScanSetting.schedule` cez cron expression – ideálne raz týždenne, pred audit-om denne.
Pár rád z praxe: (1) prvá scan takmer nikdy nie je 100% – bežné je 60-80% pass, opravuj postupne; (2) niektoré checky nedávajú zmysel pre všetky prostredia (napr. FIPS mode kontrolu ignoruj, ak nepotrebuješ FIPS); (3) zdokumentuj deviations formálne, aby si mal odôvodnenie pri audite; (4) kombinuj s ACS pre runtime compliance a ACM Policy framework pre vynúcenie naprieč flotilou.