Evasão defensiva: pod estático criado

Este documento descreve um tipo de descoberta de ameaças no Security Command Center. Essas descobertas são geradas por detectores de ameaças quando detectam um risco nos recursos da nuvem. Para ver uma lista completa, consulte Índice de descobertas de ameaças.

Visão geral

Alguém criou um pod estático no seu cluster do GKE. Os pods estáticos são executados diretamente no nó e ignoram o servidor da API Kubernetes, o que dificulta o monitoramento e o controle. Isso pode ser usado por invasores para evitar a detecção ou manter a persistência.

O Event Threat Detection é a origem dessa descoberta.

Como responder

Para responder a essa descoberta:

  1. Analise o arquivo de manifesto do pod estático e a finalidade dele. Verifique se ele é legítimo e necessário.
  2. Avalie se a funcionalidade do pod estático pode ser alcançada com um pod regular gerenciado pelo servidor da API Kubernetes.
  3. Se o pod estático for necessário, verifique se ele segue as práticas recomendadas de segurança e tem privilégios mínimos.
  4. Monitore a atividade do pod estático e o impacto dele no cluster.

A seguir