Ausführung: Äußerst leistungsfähiger GKE-Container wird gestartet

In diesem Dokument wird ein bestimmter Typ von Bedrohungsergebnissen in Security Command Center beschrieben. Bedrohungsergebnisse werden von Bedrohungsdetektoren generiert, wenn sie eine potenzielle Bedrohung in Ihren Cloud-Ressourcen erkennen. Eine vollständige Liste der verfügbaren Bedrohungsergebnisse finden Sie im Index der Bedrohungsergebnisse.

Übersicht

Jemand hat einen Container mit einer oder mehreren der folgenden Funktionen in einem GKE-Cluster mit einem erhöhten Sicherheitskontext bereitgestellt:

  • CAP_SYS_MODULE
  • CAP_SYS_RAWIO
  • CAP_SYS_PTRACE
  • CAP_SYS_BOOT
  • CAP_DAC_READ_SEARCH
  • CAP_NET_ADMIN
  • CAP_BPF

Diese Funktionen wurden bereits verwendet, um aus Containern auszubrechen, und sollten daher mit Vorsicht bereitgestellt werden.

Die Quelle von diesem Ergebnis ist Event Threat Detection.

Maßnahmen

Der folgende Reaktionplan ist möglicherweise für dieses Ergebnis geeignet, kann sich jedoch auch auf Abläufe auswirken. Prüfen Sie die Informationen, die Sie im Rahmen Ihrer Untersuchung erfasst haben, sorgfältig, um die beste Lösung für die Behebung der Ergebnisse zu finden.

Gehen Sie folgendermaßen vor, um auf dieses Ergebnis zu reagieren:

  1. Prüfen Sie den Sicherheitskontext des Containers in der Pod-Definition. Identifizieren Sie alle Funktionen, die für die Funktion des Containers nicht unbedingt erforderlich sind.
  2. Entfernen oder reduzieren Sie nach Möglichkeit übermäßige Funktionen. Wenden Sie das Prinzip der geringsten Berechtigung an.

Nächste Schritte