CIS Google Kubernetes Engine GKE v2.0.0 L2

Audit Details

Name: CIS Google Kubernetes Engine GKE v2.0.0 L2

Updated: 9/15/2026

Authority: CIS

Plugin: GCP

Revision: 1.0

Estimated Item Count: 28

File Details

Filename: CIS_Google_Kubernetes_Engine_GKE_v2.0.0_L2.audit

Size: 127 kB

MD5: 804273355bf240db4f99acd15122aaeb
SHA256: 0e750f4681b43106d2f2d60d1fe65016fbf8c812d6b58505fb5c103a978529e5

Audit Items

DescriptionCategories
4.1.8 Avoid binding RBAC roles to unauthenticated users and groups

ACCESS CONTROL

4.3.2 Define default deny NetworkPolicies for each workload namespace

SECURITY ASSESSMENT AND AUTHORIZATION, SYSTEM AND COMMUNICATIONS PROTECTION

4.4.1 Prefer using secrets as files over secrets as environment variables

SYSTEM AND COMMUNICATIONS PROTECTION

4.4.2 Use Secret Manager for external workload secret storage

SYSTEM AND COMMUNICATIONS PROTECTION

4.5.1 Enforce image provenance using Binary Authorization for GKE

CONFIGURATION MANAGEMENT, MAINTENANCE

4.6.2 Require RuntimeDefault seccomp or approved custom profiles for workload pods

CONFIGURATION MANAGEMENT

4.6.3 Require hardened security contexts for all workload Pods and containers

CONFIGURATION MANAGEMENT

4.6.4 Avoid deploying workloads in the default namespace

CONFIGURATION MANAGEMENT, CONTINGENCY PLANNING, PLANNING, PROGRAM MANAGEMENT, SYSTEM AND SERVICES ACQUISITION, SYSTEM AND COMMUNICATIONS PROTECTION

5.1.1 Enable Artifact Analysis scanning for Artifact Registry container images

RISK ASSESSMENT

5.1.2 Grant least privilege IAM access to Artifact Registry repositories

ACCESS CONTROL, MEDIA PROTECTION

5.1.3 Enforce Binary Authorization for trusted GKE container image deployments

CONFIGURATION MANAGEMENT

5.2.2 Use dedicated Kubernetes service accounts with Workload Identity Federation for GKE

IDENTIFICATION AND AUTHENTICATION

5.3.1 Enable application-layer Secrets encryption with Cloud KMS keys

IDENTIFICATION AND AUTHENTICATION, SYSTEM AND COMMUNICATIONS PROTECTION

5.4.1 Enable GKE metadata server on Standard node pools

CONFIGURATION MANAGEMENT

5.5.2 Verify node auto-repair is enabled for GKE node pools

RISK ASSESSMENT

5.5.3 Verify node auto-upgrade is enabled for GKE node pools

RISK ASSESSMENT, SYSTEM AND INFORMATION INTEGRITY

5.5.7 Ensure Secure Boot is enabled for Shielded GKE node pools

RISK ASSESSMENT

5.6.1 Enable VPC Flow Logs and Intranode Visibility

AUDIT AND ACCOUNTABILITY, SECURITY ASSESSMENT AND AUTHORIZATION, SYSTEM AND COMMUNICATIONS PROTECTION, SYSTEM AND INFORMATION INTEGRITY

5.6.3 Restrict GKE control plane access with authorized networks

ACCESS CONTROL, MEDIA PROTECTION

5.6.4 Use DNS based access or private GKE control plane endpoints

SECURITY ASSESSMENT AND AUTHORIZATION, SYSTEM AND COMMUNICATIONS PROTECTION

5.6.6 Apply least privilege firewall rules to GKE worker nodes

SECURITY ASSESSMENT AND AUTHORIZATION, SYSTEM AND COMMUNICATIONS PROTECTION

5.6.7 Use Google managed SSL certificates for GKE Ingress TLS

ACCESS CONTROL, IDENTIFICATION AND AUTHENTICATION, SYSTEM AND COMMUNICATIONS PROTECTION

5.7.2 Enable Linux auditd logging for Container Optimized OS GKE nodes

AUDIT AND ACCOUNTABILITY

5.8.2 Use Google Groups to centrally manage Kubernetes RBAC access for GKE clusters

ACCESS CONTROL, AUDIT AND ACCOUNTABILITY

5.9.1 Use CMEK protected StorageClasses for GKE Persistent Disk volumes

IDENTIFICATION AND AUTHENTICATION, SYSTEM AND COMMUNICATIONS PROTECTION

5.9.2 Use CMEK protected boot disks for GKE node pools

IDENTIFICATION AND AUTHENTICATION, SYSTEM AND COMMUNICATIONS PROTECTION

5.10.2 Use GKE Sandbox for untrusted or high risk workloads

SYSTEM AND COMMUNICATIONS PROTECTION

5.10.3 Enable the GKE security posture dashboard for cluster security insights

CONFIGURATION MANAGEMENT