Glosario
Definiciones claras de los términos de registros de auditoría de Kubernetes y respuesta a incidentes usados en nuestras guías.
- Nivel de auditoría
- Cuánto de una solicitud a la API de Kubernetes se guarda en su evento de auditoría: None, Metadata, Request o RequestResponse, según la política.
- Política de auditoría
- La configuración de kube-apiserver que decide qué solicitudes a la API se registran en el audit log de Kubernetes y con qué nivel de detalle.
- Stage de auditoría
- El momento del procesamiento de una solicitud en que se emite un evento de auditoría de Kubernetes: RequestReceived, ResponseStarted, ResponseComplete o Panic.
- cluster-admin
- El ClusterRole integrado que concede todos los verbos sobre todos los recursos. Un binding nuevo a él es una de las señales más claras de compromiso.
- Volumen hostPath
- Un volumen de Kubernetes que monta una ruta del nodo en un Pod; montar /, /etc, el directorio del kubelet o un socket del runtime expone todo el nodo.
- Impersonation (Kubernetes)
- Función de Kubernetes que permite a quien tiene el verbo impersonate actuar como otro usuario, grupo o cuenta de servicio mediante cabeceras Impersonate-*.
- nodes/proxy
- El subrecurso de Node que reenvía solicitudes a través del API server a la API del kubelet de un nodo, capaz de ejecutar comandos en contenedores.
- Pod Security Admission
- El controlador de admisión integrado de Kubernetes que aplica los Pod Security Standards (privileged, baseline, restricted) por namespace mediante etiquetas.
- pods/exec
- El subrecurso de Pod que usa kubectl exec para ejecutar un comando en un contenedor en marcha; su evento de auditoría lleva el comando en requestURI.
- Contenedor privilegiado
- Un contenedor ejecutado con securityContext.privileged: true: todas las capabilities de Linux y acceso a los dispositivos del host; escapar al nodo es trivial.
- RBAC (Kubernetes)
- Control de acceso basado en roles de Kubernetes: Roles y ClusterRoles definen permisos; RoleBindings y ClusterRoleBindings los conceden.
- Cuenta de servicio (service account)
- Una identidad de Kubernetes para workloads y automatización, autenticada con bearer tokens; aparece en los logs como system:serviceaccount:<namespace>:<name>.
- system:anonymous
- El nombre de usuario que Kubernetes da a las solicitudes no autenticadas cuando la autenticación anónima está activa, en el grupo system:unauthenticated.
- TokenRequest
- La API de Kubernetes (subrecurso serviceaccounts/token) que emite tokens de corta duración y ligados a una audiencia para una cuenta de servicio.