Eksekusi: Peluncuran container dengan kemampuan berlebihan di GKE
Tetap teratur dengan koleksi
Simpan dan kategorikan konten berdasarkan preferensi Anda.
Dokumen ini menjelaskan jenis temuan ancaman di Security Command Center. Temuan ancaman dihasilkan oleh
detektor ancaman saat mendeteksi
potensi ancaman di resource cloud Anda. Untuk daftar lengkap temuan ancaman yang tersedia, lihat Indeks temuan ancaman.
Ringkasan
Seseorang men-deploy container dengan satu atau beberapa kemampuan berikut di cluster GKE yang memiliki konteks keamanan yang ditingkatkan:
CAP_SYS_MODULE
CAP_SYS_RAWIO
CAP_SYS_PTRACE
CAP_SYS_BOOT
CAP_DAC_READ_SEARCH
CAP_NET_ADMIN
CAP_BPF
Kemampuan ini telah digunakan sebelumnya untuk keluar dari container dan harus disediakan dengan hati-hati.
Rencana respons berikut mungkin sesuai untuk temuan ini, tetapi juga dapat memengaruhi operasi.
Evaluasi dengan cermat informasi yang Anda kumpulkan dalam penyelidikan untuk menentukan cara terbaik dalam menyelesaikan temuan.
Untuk merespons temuan ini, lakukan hal berikut:
Tinjau konteks keamanan container dalam definisi Pod-nya. Identifikasi kemampuan apa pun yang tidak benar-benar diperlukan untuk fungsinya.
Hapus atau kurangi kemampuan yang berlebihan jika memungkinkan. Gunakan prinsip hak istimewa terendah.
[[["Mudah dipahami","easyToUnderstand","thumb-up"],["Memecahkan masalah saya","solvedMyProblem","thumb-up"],["Lainnya","otherUp","thumb-up"]],[["Sulit dipahami","hardToUnderstand","thumb-down"],["Informasi atau kode contoh salah","incorrectInformationOrSampleCode","thumb-down"],["Informasi/contoh yang saya butuhkan tidak ada","missingTheInformationSamplesINeed","thumb-down"],["Masalah terjemahan","translationIssue","thumb-down"],["Lainnya","otherDown","thumb-down"]],["Terakhir diperbarui pada 2026-09-14 UTC."],[],[]]