Glossar
cluster-admin
Die eingebaute Kubernetes-ClusterRole mit allen Verben auf allen Ressourcen. Ein neues Binding daran ist eines der stärksten Zeichen einer Kompromittierung.
cluster-admin ist eine Standard-ClusterRole, die jede Aktion auf jeder Ressource des Clusters erlaubt, einschließlich Secrets, RBAC und Workloads in kube-system. Wer daran gebunden ist, kontrolliert den Cluster.
Angreifer mit einem ausreichend privilegierten Token legen oft einen neuen Service Account und ein ClusterRoleBinding an cluster-admin an und stellen dann ein Token dafür aus, damit sie den Zugriff behalten, wenn das erste Zugangsdatum widerrufen wird. Im Audit-Log ist das ein create auf clusterrolebindings mit roleRef.name: cluster-admin im Body. Der Analyzer stuft es als kritisch ein. Siehe RBAC-Rechteausweitung und den fiktiven Walkthrough.