Persistenz: GKE-Webhook-Konfiguration erkannt

In diesem Dokument wird ein bestimmter Typ von Bedrohungsergebnissen in Security Command Center beschrieben. Bedrohungsergebnisse werden von Bedrohungsdetektoren generiert, wenn sie eine potenzielle Bedrohung in Ihren Cloud-Ressourcen erkennen. Eine vollständige Liste der verfügbaren Bedrohungsergebnisse finden Sie im Index der Bedrohungsergebnisse.

Übersicht

In Ihrem GKE-Cluster wurde eine Webhook-Konfiguration erkannt. Webhooks können Kubernetes API-Anfragen abfangen und ändern. Dadurch können Angreifer möglicherweise in Ihrem Cluster bleiben oder Ressourcen manipulieren.

Die Quelle von diesem Ergebnis ist Event Threat Detection.

Maßnahmen

Der folgende Reaktionplan ist möglicherweise für dieses Ergebnis geeignet, kann sich jedoch auch auf Abläufe auswirken. Prüfen Sie die Informationen, die Sie im Rahmen Ihrer Untersuchung erfasst haben, sorgfältig, um die beste Lösung für die Behebung der Ergebnisse zu finden.

Gehen Sie folgendermaßen vor, um auf dieses Ergebnis zu reagieren:

  1. Ermitteln Sie den Zweck und die Quelle der Webhook-Konfiguration. Prüfen Sie, ob sie aus einer vertrauenswürdigen Quelle stammt und einem legitimen Zweck dient.
  2. Prüfen Sie die Webhook-Konfiguration, um ihren Umfang und die Arten von Anfragen zu verstehen, die sie abfängt.
  3. Prüfen Sie die Webhook-Aktivität auf verdächtige oder nicht autorisierte Aktionen.
  4. Wenn der Webhook nicht erforderlich ist oder sein Verhalten bedenklich ist, sollten Sie ihn entfernen oder deaktivieren.

Nächste Schritte