Glossar
pods/exec
Die Pod-Subressource, über die kubectl exec einen Befehl in einem laufenden Container ausführt; das Audit-Event enthält den Befehl in requestURI.
pods/exec ist die Subressource hinter kubectl exec (und kubectl cp, das darüber tar ausführt). Ein Request darauf öffnet eine Streaming-Session in einen Container. Im Audit-Log erscheint sie mit objectRef.subresource: exec, Verb create oder get je nach Client- und Serverversion, Response-Code 101 beim Öffnen der Session und jedem Argument als command=-Parameter in requestURI.
Der Inhalt der Session wird nicht protokolliert. Ein exec durch einen Service Account, in kube-system oder mit Befehlen wie chroot /host verdient Aufmerksamkeit. Siehe kubectl exec erkennen (ATT&CK T1609).