Beiträge mit Tag: #incident-response
Die blinden Flecken von Kubernetes-Audit-Logs: Aktivität in Containern, Zugriffe auf Kubelet und etcd, Policy-Lücken, fälschbare Felder und was sie schließt.
Ein fiktiver Kubernetes-Incident im Audit-Log: exponiertes Dashboard-Token, can-i-Aufklärung, Secret-Diebstahl, privilegiertes DaemonSet, XMRig-CronJob.
Kubernetes-Audit-Log-Analyse Schritt für Schritt mit einem kostenlosen Browser-Tool: EKS-, GKE-, AKS- oder Roh-Exporte laden, Urteil und Timeline lesen.
Kubernetes-Audit-Logs auf Amazon EKS, Google GKE und Azure AKS aktivieren und exportieren: wo sie liegen, was die verwaltete Policy weglässt, Export-Befehle.
Eine Kubernetes-Audit-Policy, die Beweise für Untersuchungen erfasst (exec, RBAC, Workloads, Tokens), ohne Secrets zu loggen oder im Rauschen zu versinken.
Das Kubernetes-Audit-Log-Format Feld für Feld: Stages, Level, user, sourceIPs, objectRef, responseStatus, Annotationen und was davon in der Forensik zählt.
Kubernetes Incident Response aus der Praxis: welche Audit-Log-Beweise Sie sichern, welche Fragen Sie klären, welche Angriffe Sie suchen, wie Sie eindämmen.