Skip to content

Dieses Tool ist nicht mit The Linux Foundation, der Cloud Native Computing Foundation (CNCF) oder dem Kubernetes-Projekt verbunden und wird von diesen weder befürwortet noch gesponsert. Kubernetes und K8s sind eingetragene Marken von The Linux Foundation. EKS, GKE, AKS und andere Namen sind Marken ihrer jeweiligen Inhaber.

Glossar

Verständliche Definitionen der Begriffe zu Kubernetes-Audit-Logging und Incident Response aus unseren Anleitungen.

Audit-Level
Wie viel eines Kubernetes-API-Requests im Audit-Event landet: None, Metadata, Request oder RequestResponse, pro Request von der Audit-Policy festgelegt.
Audit-Policy
Die kube-apiserver-Konfiguration, die festlegt, welche API-Requests im Kubernetes-Audit-Log landen und mit welchem Detailgrad.
Audit-Stage
Der Punkt in der Verarbeitung eines API-Requests, an dem ein Kubernetes-Audit-Event erzeugt wird: RequestReceived, ResponseStarted, ResponseComplete oder Panic.
cluster-admin
Die eingebaute Kubernetes-ClusterRole mit allen Verben auf allen Ressourcen. Ein neues Binding daran ist eines der stärksten Zeichen einer Kompromittierung.
hostPath-Volume
Ein Kubernetes-Volume, das einen Node-Pfad in einen Pod mountet; Mounts von /, /etc, dem Kubelet-Verzeichnis oder einem Runtime-Socket legen den Node offen.
Impersonation (Kubernetes)
Kubernetes-Funktion, mit der ein Aufrufer mit dem Verb impersonate per Impersonate-*-Headern als anderer Benutzer, Gruppe oder Service Account handelt.
nodes/proxy
Die Node-Subressource, die Requests über den API-Server an die Kubelet-API eines Nodes weiterleitet, die Befehle in Containern ausführen kann.
Pod Security Admission
Der eingebaute Kubernetes-Admission-Controller, der die Pod Security Standards (privileged, baseline, restricted) pro Namespace über Labels durchsetzt.
pods/exec
Die Pod-Subressource, über die kubectl exec einen Befehl in einem laufenden Container ausführt; das Audit-Event enthält den Befehl in requestURI.
Privilegierter Container
Ein Container mit securityContext.privileged: true: alle Linux-Capabilities und Zugriff auf Host-Geräte, womit ein Ausbruch auf den Node trivial wird.
RBAC (Kubernetes)
Rollenbasierte Zugriffskontrolle in Kubernetes: Roles und ClusterRoles definieren Rechte, RoleBindings und ClusterRoleBindings vergeben sie an Subjects.
Service Account
Eine Kubernetes-Identität für Workloads und Automatisierung, authentifiziert per Bearer-Token; im Audit-Log als system:serviceaccount:<namespace>:<name>.
system:anonymous
Der Benutzername, den Kubernetes nicht authentifizierten API-Requests bei aktiver anonymer Authentifizierung gibt, in der Gruppe system:unauthenticated.
TokenRequest
Die Kubernetes-API (Subressource serviceaccounts/token), die kurzlebige, an eine Audience gebundene Tokens für einen Service Account ausstellt.

Dieses Tool ist nicht mit The Linux Foundation, der Cloud Native Computing Foundation (CNCF) oder dem Kubernetes-Projekt verbunden und wird von diesen weder befürwortet noch gesponsert. Kubernetes und K8s sind eingetragene Marken von The Linux Foundation. EKS, GKE, AKS und andere Namen sind Marken ihrer jeweiligen Inhaber.