Escalamento de privilégios: carga de trabalho com shareProcessNamespace ativado

Este documento descreve um tipo de deteção de ameaças no Security Command Center. As conclusões de ameaças são geradas por detetores de ameaças quando detetam uma potencial ameaça nos seus recursos da nuvem. Para ver uma lista completa das conclusões de ameaças disponíveis, consulte o Índice de conclusões de ameaças.

Vista geral

Alguém implementou uma carga de trabalho com a opção shareProcessNamespace definida como true, o que permite que todos os contentores partilhem o mesmo espaço de nomes de processos do Linux. Isto pode permitir que um contentor não fidedigno ou comprometido aumente os privilégios através do acesso e controlo de variáveis de ambiente, memória e outros dados confidenciais de processos em execução noutros contentores. Algumas cargas de trabalho podem exigir esta funcionalidade para funcionar por motivos legítimos, como contentores auxiliares de processamento de registos ou contentores de depuração. Para mais detalhes, consulte a mensagem de registo deste alerta.

A Deteção de ameaças com base em eventos é a origem desta descoberta.

Como responder

Para responder a esta descoberta, faça o seguinte:

  1. Confirme se a carga de trabalho requer realmente acesso a um espaço de nomes de processos partilhado para todos os contentores na carga de trabalho.
  2. Verifique se existem outros sinais de atividade maliciosa por parte do principal nos registos de auditoria no Cloud Logging.
  3. Se o principal não for uma conta de serviço (IAM ou Kubernetes), contacte o proprietário da conta para confirmar se realizou a ação.
  4. Se o principal for uma conta de serviço (IAM ou Kubernetes), identifique a legitimidade do que fez com que a conta de serviço executasse esta ação.

O que se segue?