Persistencia: Se detectó la configuración del webhook de GKE

En este documento, se describe un tipo de hallazgo de amenazas de Security Command Center. Los detectores de amenazas generan hallazgos de amenazas cuando identifican una posible amenaza en tus recursos de Cloud. Para obtener una lista completa de los hallazgos de amenazas disponibles, consulta el Índice de hallazgos de amenazas.

Descripción general

Se detectó una configuración de webhook en tu clúster de GKE. Los webhooks pueden interceptar y modificar solicitudes de la API de Kubernetes, lo que podría permitir que los atacantes persistan en tu clúster o manipulen recursos.

Event Threat Detection es la fuente de este hallazgo.

Cómo responder

El siguiente plan de respuesta podría ser adecuado para este hallazgo, pero también podría afectar las operaciones. Evalúa con cuidado la información que recopilas en tu investigación para determinar la mejor manera de resolver los hallazgos.

Para responder a este hallazgo, sigue los pasos que se indican a continuación:

  1. Identifica el propósito y el origen de la configuración del webhook. Verifica que provenga de una fuente confiable y que cumpla con un propósito legítimo.
  2. Revisa la configuración del webhook para comprender su alcance y los tipos de solicitudes que intercepta.
  3. Supervisa la actividad del webhook para detectar acciones sospechosas o no autorizadas.
  4. Si el webhook no es necesario o su comportamiento es preocupante, considera quitarlo o inhabilitarlo.

¿Qué sigue?