Glossar
Verständliche Definitionen der Begriffe zu Kubernetes-Audit-Logging und Incident Response aus unseren Anleitungen.
- Audit-Level
- Wie viel eines Kubernetes-API-Requests im Audit-Event landet: None, Metadata, Request oder RequestResponse, pro Request von der Audit-Policy festgelegt.
- Audit-Policy
- Die kube-apiserver-Konfiguration, die festlegt, welche API-Requests im Kubernetes-Audit-Log landen und mit welchem Detailgrad.
- Audit-Stage
- Der Punkt in der Verarbeitung eines API-Requests, an dem ein Kubernetes-Audit-Event erzeugt wird: RequestReceived, ResponseStarted, ResponseComplete oder Panic.
- cluster-admin
- Die eingebaute Kubernetes-ClusterRole mit allen Verben auf allen Ressourcen. Ein neues Binding daran ist eines der stärksten Zeichen einer Kompromittierung.
- hostPath-Volume
- Ein Kubernetes-Volume, das einen Node-Pfad in einen Pod mountet; Mounts von /, /etc, dem Kubelet-Verzeichnis oder einem Runtime-Socket legen den Node offen.
- Impersonation (Kubernetes)
- Kubernetes-Funktion, mit der ein Aufrufer mit dem Verb impersonate per Impersonate-*-Headern als anderer Benutzer, Gruppe oder Service Account handelt.
- nodes/proxy
- Die Node-Subressource, die Requests über den API-Server an die Kubelet-API eines Nodes weiterleitet, die Befehle in Containern ausführen kann.
- Pod Security Admission
- Der eingebaute Kubernetes-Admission-Controller, der die Pod Security Standards (privileged, baseline, restricted) pro Namespace über Labels durchsetzt.
- pods/exec
- Die Pod-Subressource, über die kubectl exec einen Befehl in einem laufenden Container ausführt; das Audit-Event enthält den Befehl in requestURI.
- Privilegierter Container
- Ein Container mit securityContext.privileged: true: alle Linux-Capabilities und Zugriff auf Host-Geräte, womit ein Ausbruch auf den Node trivial wird.
- RBAC (Kubernetes)
- Rollenbasierte Zugriffskontrolle in Kubernetes: Roles und ClusterRoles definieren Rechte, RoleBindings und ClusterRoleBindings vergeben sie an Subjects.
- Service Account
- Eine Kubernetes-Identität für Workloads und Automatisierung, authentifiziert per Bearer-Token; im Audit-Log als system:serviceaccount:<namespace>:<name>.
- system:anonymous
- Der Benutzername, den Kubernetes nicht authentifizierten API-Requests bei aktiver anonymer Authentifizierung gibt, in der Gruppe system:unauthenticated.
- TokenRequest
- Die Kubernetes-API (Subressource serviceaccounts/token), die kurzlebige, an eine Audience gebundene Tokens für einen Service Account ausstellt.