Series
Kubernetes-Angriffe in Audit-Logs erkennen
5 posts in this series. Read them in order or jump to any one.
- kubectl exec, attach und port-forward in Audit-Logs finden
Wie kubectl exec, attach, cp, port-forward und nodes/proxy in Kubernetes-Audit-Logs erscheinen, was der Befehl verrät und wie Sie Missbrauch erkennen.
- Kubernetes-Secrets und Diebstahl von Service-Account-Tokens
Secret-Diebstahl und gestohlene Service-Account-Tokens in Kubernetes-Audit-Logs erkennen: clusterweite Lists, Häufungen, TokenRequest, öffentliche IPs.
- Kubernetes-RBAC-Rechteausweitung in Audit-Logs erkennen
Kubernetes-RBAC-Rechteausweitung in Audit-Logs finden: Bindings an cluster-admin, Verben escalate, bind und impersonate, Impersonation und anonymer Zugriff.
- Privilegierte Pods und Container-Escape: Hinweise im Log
Vorbereitung eines Container-Escapes in Kubernetes-Audit-Logs erkennen: privilegierte Pods, hostPID, hostNetwork, hostPath auf / und DaemonSets in kube-system.
- Krypto-Mining in Kubernetes in Audit-Logs erkennen
Krypto-Mining in Kubernetes-Clustern über Audit-Logs erkennen: Miner-Images und -Argumente, unübliche Registries, Persistenz per CronJob und DaemonSet.