ページ内ナビ
概要
kube-benchは、Kubernetesの設定をCIS Kubernetes Benchmarkなどの基準と照合するsecurity check toolです。node上のprocess、configuration file、permission、API server等の設定を検査し、PASS・FAIL・WARNとして結果を出力します。
特徴と向いている用途
公式資料に基づく紹介・実機未検証 · 内容確認日:
主な特徴
CIS Kubernetes Benchmarkのcheckを自動実行する
CIS Benchmarkの各項目に対応するcheckをYAMLで定義し、Kubernetes componentの起動option、file permission、configuration値などを検査します。手動監査の確認項目をCLIで繰り返し実行できます。
cluster内Jobまたはnode上のbinaryとして実行する
公式job.yamlを使ってKubernetes Jobとして実行できるほか、binaryやcontainerをnode上で動かす方法もあります。cluster内実行ではhost PID namespaceや設定fileへのmountが必要です。
向いている用途
導入前の確認
v0.16.0がcurrent stable release
2026年8月5日公開のv0.16.0が現在のstable releaseです。benchmark定義はKubernetes releaseと同じ周期では更新されないため、tool versionだけでなく対応benchmark表を確認してください。
CIS BenchmarkとKubernetes versionは一対一対応ではない
例えばCIS 1.12はKubernetes 1.32-1.33、CIS 2.0は1.34-1.35向けとして管理されています。実際のcluster versionとkube-benchが選択するprofileの対応を監査記録に残します。
出典:[3]
参考にした公式資料
- [1]kube-bench README(2026-10-03)
- [2]kube-bench v0.16.0 release(2026-10-03)
- [3]kube-bench supported platforms(2026-10-03)
- [4]Running kube-bench(2026-10-03)
編集部からの補足
kube-benchのFAILは直ちに脆弱性を意味するのではなく、CIS Benchmark上の期待値との差分です。managed Kubernetesでは利用者が変更できないcontrol plane項目もあるため、結果はplatform責任範囲と例外理由を合わせて管理すると実務で使いやすくなります。
3ステップで試す
- 1
kube-bench v0.16.0のsourceを取得する
release tagを固定してofficial
job.yamlを取得します。git clone --depth 1 --branch v0.16.0 https://github.com/aquasecurity/kube-bench.git && cd kube-bench - 2
Kubernetes Jobとして実行する
JobはhostのPID namespaceや設定fileへaccessしてCIS checkを実行します。対象clusterでこの権限を許可できることを確認してください。
kubectl apply -f job.yaml - 3
Jobのlogから監査結果を確認する
Job完了後にPASS・FAIL・WARNを確認します。managed Kubernetesではprovider責任範囲の項目もあるため、FAILを自動修正せず内容を確認してください。
kubectl logs job/kube-bench
成長
成長の推移 · 直近30日
8,209 Stars
推移データを蓄積中です。
開発アクティビティ
直近90日・週次
- Commit(直近30日)
- 3
- Open PR
- 37
開発アクティビティを蓄積中です。
Built with
カテゴリとタグ
GitHubデータ
GitHubのデータGitHubの詳細データを見る
GitHub Topics
- kube-bench
- cis-security
- kubernetes-security
- cis-benchmark
- cis-kubernetes-benchmark
- openshift
- kubernetes
- hacktoberfest
- Stars
- 8,209
- Forks
- 1,341
- Watchers
- 107
- Open Issues
- 70
- Contributors
- 165
- 所有者種別
- Organization
- 主要言語
- Go
- ライセンス
- Apache-2.0
- リポジトリ最終更新
- 2026/10/01
関連情報
関連記事を投稿するこのOSSの使い方や活用事例をMarkdownで投稿できます。管理者が承認した後に公開されます。
あわせて探訪
- minikube32,168 Stars
共通タグ 3件 · 共通カテゴリ 2件 · 同じ言語
手元の端末にKubernetesクラスタを作り、配備前の構成を試す
Go - Helm30,299 Stars
共通タグ 3件 · 共通カテゴリ 2件 · 同じ言語
ChartでKubernetes applicationのinstall・upgrade・rollbackをrelease単位で管理するpackage manager
Go - containerd21,377 Stars
共通タグ 3件 · 共通カテゴリ 2件 · 同じ言語
image転送・snapshot・container実行・監視を担うruntime daemonとしてKubernetesやcontainer platformの基盤へ組み込む
Go - Kyverno8,212 Stars
共通タグ 3件 · 共通カテゴリ 2件 · 同じ言語
Kubernetesのadmission・background scanでPolicy as Codeを継続適用する
Go - Checkov9,054 Stars
共通タグ 3件 · 共通カテゴリ 2件
TerraformやKubernetesなどのIaCを静的解析し、cloud設定ミス・policy違反・依存関係の脆弱性をbuild前に検出する
Python - Istio38,428 Stars
共通タグ 3件 · 共通カテゴリ 1件 · 同じ言語
service間通信にmTLS・traffic policy・telemetryを透過的に追加するservice mesh
Go
情報の誤りを報告
掲載内容に誤りや古い情報があればお知らせください。