northfleet-eng/itsg33-kubernetes-protected-b-mapping
GitHub: northfleet-eng/itsg33-kubernetes-protected-b-mapping
该项目将 CCCS ITSG-33 Annex 4A Profile 1(Protected B)安全控制映射到对应的 Kubernetes 机制,帮助加拿大联邦与国防场景下的供应商和评估人员建立统一的合规参考。
Stars: 0 | Forks: 0
# ITSG-33 与 Kubernetes Protected B 映射
一份开源映射,将 CCCS ITSG-33 附录 4A Profile 1(Protected B / 中等完整性 / 中等可用性)安全控制与解决这些控制的 Kubernetes 机制进行对应。
## 这是什么
一份工作参考(使用 Markdown 以便于对比差异,并附带 `.csv` 文件以便导入电子表格),将适用于 Protected B 的 ITSG-33 控制与解决各项控制的 Kubernetes 机制配对。控制根据机制所在的位置进行分类:
- **Admin-implemented** — 集群管理员配置上游 Kubernetes 原语(RBAC、NetworkPolicy、审计策略等)
- **Workload-implemented** — 应用程序或容器镜像本身提供该机制
- **External** — 仅靠上游 Kubernetes 不足,需要额外的组件
第三类属于差距分析。这也是各家供应商评估结果产生分歧的地方。
## 为什么会有这个项目
ITSG-33 是由加拿大网络安全中心发布的权威加拿大 IT 安全风险管理指南。附录 4A Profile 1 目录适用于被归类为 Protected B 且具有中等完整性和可用性要求的联邦与国防工作负载。每个基于 Kubernetes 平台进行评估的加拿大国防科技供应商、认证顾问和采购官员,内部都会生成某个版本的此类映射。本仓库公开提供了一个映射,以便共享采购词汇表。
## 本仓库中的文件
- [`itsg33-kubernetes-mapping.md`](itsg33-kubernetes-mapping.md) — 主要映射文件。控制按 admin / workload / external 进行分类,并附带各自的 K8s 机制。
- [`itsg33-kubernetes-mapping.csv`](itsg33-kubernetes-mapping.csv) — 与主映射文件内容相同的 CSV 格式,便于导入电子表格。
- [`SOURCES.md`](SOURCES.md) — 权威 CCCS 源 URL、交叉引用映射以及 NIST SP 800-53 关系。
- [`LICENSE`](LICENSE) — Apache License 2.0。
## 范围
本仓库涵盖 Profile 1 中与采购相关的子集:大约 30 到 50 个控制,在这些控制中,Kubernetes 方面的映射并不明显,或者存在实质性的差距。完整的 Profile 1 包含大约 295 个基础控制和增强功能;完整的枚举位于 [`SOURCES.md`](SOURCES.md) 中链接的权威源中。
本仓库是一个起点,不能替代正式的安全控制评估。实际的评估由合格的加拿大认证机构针对客户的具体部署进行。
## 如何使用
1. 打开 [`itsg33-kubernetes-mapping.md`](itsg33-kubernetes-mapping.md) 或将 [`itsg33-kubernetes-mapping.csv`](itsg33-kubernetes-mapping.csv) 导入电子表格。
2. 浏览 **Admin-implemented** 表,确认每个上游 Kubernetes 功能都已正确配置。
3. 浏览 **Workload-implemented** 表,确认每个应用程序都满足了其应承担的控制要求。
4. 浏览 **External** 表,明确您的环境需要哪些额外组件,以及每个组件分别由哪个供应商负责。
## 方法论
- **源基准**:社区维护的 `cds-snc/ITSG-33-baselines/PBMM.yaml`,并与 CCCS 的权威源进行了交叉引用。当两者出现分歧时,以 CCCS 版本(附录 4A Profile 1 的 PDF 和 Excel)为准。
- **优先控制的选择**:偏向于那些仅靠上游 Kubernetes 无法满足要求,或者工程团队难以察觉其 K8s 机制的控制项。
- **External 组件示例**:仅作参考列出。具体组件的选择(选择哪种签名基础架构、哪种运行时安全工具、哪种 SIEM 等)特意留给实施组织自行决定。
## 待办事项
- 在将此映射视为采购决策的权威依据之前,需要将社区基准 `PBMM.yaml` 与 CCCS 发布的 Excel(可通过 `itsclientservices@cse-cst.gc.ca` 索取)进行一轮交叉核对。
- 加拿大定制增强功能(任何增强编号 ≥ 100 的项)在优先子集中出现时已作标注,但并未进行全面枚举。后续专门针对 ≥ 100 增强功能进行单独枚举将会是一个有用的后续成果。
欢迎提交 Issue 和 pull request。
## 许可证
Apache License 2.0。详见 [`LICENSE`](LICENSE)。
## 维护者
Northfleet (`https://northfleet.tech`)。欢迎提交 Issue 和 pull request。
## 免责声明
此映射按“原样”提供,仅用于评估和规划。它不是 CCCS 认可的评估工具。如需获取权威指南,请参阅 [`SOURCES.md`](SOURCES.md) 中的源文档。
标签:ITSG-33, 基线配置, 安全合规, 差距分析, 网络代理, 防御加固