Execução: o GKE inicia um contêiner com recursos excessivos
Mantenha tudo organizado com as coleções
Salve e categorize o conteúdo com base nas suas preferências.
Este documento descreve um tipo de descoberta de ameaças no Security Command Center. Essas descobertas são geradas por
detectores de ameaças quando detectam
um risco nos recursos da nuvem. Para ver uma lista completa, consulte Índice de descobertas de ameaças.
Visão geral
Alguém implantou um contêiner com uma ou mais das seguintes capacidades em
um cluster do GKE com um contexto de segurança elevado:
CAP_SYS_MODULE
CAP_SYS_RAWIO
CAP_SYS_PTRACE
CAP_SYS_BOOT
CAP_DAC_READ_SEARCH
CAP_NET_ADMIN
CAP_BPF
Esses recursos já foram usados para escapar de contêineres e precisam ser provisionados com cuidado.
O plano de resposta a seguir pode ser apropriado para essa descoberta, mas também pode afetar as operações.
Avalie cuidadosamente as informações coletadas na investigação para determinar a melhor maneira de
resolver as descobertas.
Para responder a essa descoberta:
Revise o contexto de segurança do contêiner na definição do pod. Identifique recursos que não são estritamente necessários para a função.
Remova ou reduza recursos excessivos sempre que possível. Use o princípio de privilégio mínimo.
[[["Fácil de entender","easyToUnderstand","thumb-up"],["Meu problema foi resolvido","solvedMyProblem","thumb-up"],["Outro","otherUp","thumb-up"]],[["Difícil de entender","hardToUnderstand","thumb-down"],["Informações incorretas ou exemplo de código","incorrectInformationOrSampleCode","thumb-down"],["Não contém as informações/amostras de que eu preciso","missingTheInformationSamplesINeed","thumb-down"],["Problema na tradução","translationIssue","thumb-down"],["Outro","otherDown","thumb-down"]],["Última atualização 2026-08-02 UTC."],[],[]]