Evasão defensiva: pod estático criado

Este documento descreve um tipo de descoberta de ameaças no Security Command Center. Essas descobertas são geradas por detectores de ameaças quando detectam um risco nos recursos da nuvem. Para ver uma lista completa, consulte Índice de descobertas de ameaças.

Visão geral

Alguém criou um pod estático no cluster do GKE. Os pods estáticos são executados diretamente no nó e ignoram o servidor da API Kubernetes, o que dificulta o monitoramento e o controle deles. Isso pode ser usado por invasores para evitar a detecção ou manter a persistência.

O Event Threat Detection é a origem dessa descoberta.

Como responder

Para responder a essa descoberta, faça o seguinte:

  1. Analise o arquivo de manifesto do pod estático e a finalidade dele. Verifique se ele é legítimo e necessário.
  2. Avalie se a funcionalidade do pod estático pode ser alcançada por um pod normal gerenciado pelo servidor da API Kubernetes.
  3. Se o pod estático for necessário, verifique se ele segue as práticas recomendadas de segurança e tem privilégios mínimos.
  4. Monitore a atividade do pod estático e o impacto dele no cluster.

A seguir