Questo documento fornisce indicazioni informali su come rispondere ai risultati di attività sospette nelle risorse Google Kubernetes Engine. I passaggi consigliati potrebbero non essere appropriati per tutti i risultati e potrebbero influire sulle operazioni. Prima di intraprendere qualsiasi azione, devi esaminare i risultati, valutare le informazioni raccolte e decidere come rispondere.
Prima di iniziare
- Esamina il risultato. Esamina la risorsa Google Kubernetes Engine interessata, l'indirizzo email dell'entità rilevata e l'indirizzo IP del chiamante (se presente). Esamina anche il risultato per indicatori di compromissione (IP, dominio, hash del file o firma).
- Per saperne di più sul risultato che stai esaminando, cerca il risultato nell'indice dei risultati delle minacce.
Consigli generali
- Contatta il proprietario del progetto che contiene la risorsa potenzialmente compromessa.
- Determina se esistono altri indicatori di attività dannosa relativi alla risorsa GKE interessata negli audit log in Cloud Logging.
- Arresta o elimina la risorsa GKE compromessa e sostituiscila con una nuova.
- Determina se esistono altri indicatori di attività dannosa da parte dell'entità negli audit log in Cloud Logging.
- Se l'entità è un account di servizio (IAM o Kubernetes), identifica l'origine della modifica per determinarne la legittimità.
- Se l'entità che ha eseguito l'azione non è un account di servizio, contatta il proprietario dell'account per confermare se l'azione è stata eseguita dal legittimo proprietario.
- Consulta le indicazioni sul principio del privilegio minimo per i ruoli RBAC e i ruoli del cluster.
Inoltre, tieni in considerazione i consigli nelle sezioni seguenti.
File binario o libreria aggiunti
Se il file binario, lo script o la libreria aggiunti dovevano essere inclusi nel container, ricompila l'immagine container con il file binario, lo script o la libreria inclusi. Per informazioni sulle immagini container immutabili, consulta Immagini container nella documentazione di Kubernetes.
Minacce correlate alle richieste di firma del certificato (CSR) di Kubernetes
- Esamina gli audit log in Cloud Logging e gli avvisi aggiuntivi per altri eventi correlati alle CSR. Determina se la CSR è stata approvata ed emessa e se le azioni correlate alla CSR sono previste dall'entità.
- Se l'approvazione di una CSR non era prevista o è stata determinata come dannosa, il cluster richiede una rotazione delle credenziali per invalidare il certificato. Consulta le indicazioni per la rotazione delle credenziali del cluster.
Risultati delle minacce per i pod
- Esamina il file manifest del pod e il suo scopo. Verifica che il pod sia legittimo e necessario.
- Se il pod non è legittimo, rimuovilo insieme a eventuali associazioni RBAC e service account associati utilizzati dal workload.
Passaggi successivi
- Scopri come utilizzare i risultati delle minacce in Security Command Center.
- Consulta l'indice dei risultati delle minacce.
- Scopri come esaminare un risultato tramite la Google Cloud console.
- Scopri i servizi che generano risultati delle minacce.