apiVersion: kyverno.io/v1 kind: ClusterPolicy metadata: name: require-resource-limits annotations: policies.kyverno.io/title: Require CPU and memory limits policies.kyverno.io/category: Resource governance policies.kyverno.io/severity: medium # Supplemental hardening aligned with CIS 5.7.3 workload controls. The # CIS benchmark does not define a one-to-one resource-limit test. policies.kyverno.io/cis-control: "5.7.3 supplemental" spec: validationFailureAction: Enforce background: false failurePolicy: Fail rules: - name: containers-have-resource-limits match: any: - resources: kinds: - Pod namespaceSelector: matchLabels: security-baseline/open: "true" validate: message: Every container must define CPU and memory limits. foreach: - list: request.object.spec.containers[] pattern: resources: limits: cpu: "?*" memory: "?*" - list: request.object.spec.initContainers[] pattern: resources: limits: cpu: "?*" memory: "?*"