Peningkatan Hak Istimewa: Nama Container Kubernetes yang Mencurigakan - Eksploitasi dan Escape

Dokumen ini menjelaskan jenis temuan ancaman di Security Command Center. Temuan ancaman dihasilkan oleh detektor ancaman saat mendeteksi potensi ancaman di resource cloud Anda. Untuk daftar lengkap temuan ancaman yang tersedia, lihat Indeks temuan ancaman.

Ringkasan

Seseorang men-deploy Pod dengan konvensi penamaan yang mirip dengan alat umum yang digunakan untuk keluar dari container atau untuk menjalankan serangan lain pada cluster. Untuk mengetahui detail selengkapnya, lihat pesan log untuk pemberitahuan ini.

Event Threat Detection adalah sumber temuan ini.

Cara merespons

Rencana respons berikut mungkin sesuai untuk temuan ini, tetapi juga dapat memengaruhi operasi. Evaluasi dengan cermat informasi yang Anda kumpulkan dalam penyelidikan untuk menentukan cara terbaik dalam menyelesaikan temuan.

Untuk merespons temuan ini, lakukan hal berikut:

  1. Konfirmasi bahwa Pod tersebut sah.
  2. Tentukan apakah ada tanda aktivitas berbahaya lainnya dari Pod atau principal di log audit di Cloud Logging.
  3. Jika principal bukan akun layanan (IAM atau Kubernetes), hubungi pemilik akun untuk mengonfirmasi apakah pemilik yang sah melakukan tindakan tersebut.
  4. Jika principal adalah akun layanan (IAM atau Kubernetes), identifikasi sumber tindakan untuk menentukan keabsahannya.
  5. Jika Pod tidak sah, hapus Pod tersebut, beserta binding RBAC dan akun layanan terkait yang digunakan workload dan yang memungkinkan pembuatan Pod.

Langkah berikutnya