Glosario
pods/exec
El subrecurso de Pod que usa kubectl exec para ejecutar un comando en un contenedor en marcha; su evento de auditoría lleva el comando en requestURI.
pods/exec es el subrecurso que hay detrás de kubectl exec (y de kubectl cp, que ejecuta tar a través de él). Una solicitud a él abre una sesión de streaming en un contenedor. En el audit log aparece con objectRef.subresource: exec, verbo create o get según las versiones del cliente y del servidor, código de respuesta 101 al abrirse la sesión y cada argumento como un parámetro command= en requestURI.
El contenido de la sesión no se registra. Un exec de una cuenta de servicio, dentro de kube-system o con comandos como chroot /host merece atención. Consulta cómo detectar kubectl exec (ATT&CK T1609).