Series
Detectar ataques a Kubernetes en los audit logs
5 posts in this series. Read them in order or jump to any one.
- Detectar kubectl exec, attach y port-forward en audit logs
Cómo aparecen kubectl exec, attach, cp, port-forward y nodes/proxy en los audit logs de Kubernetes, qué revela el comando y cómo distinguir admin de abuso.
- Secrets de Kubernetes y robo de tokens de cuenta de servicio
Detecta robo de secrets y tokens de cuentas de servicio de Kubernetes en los audit logs: list globales, ráfagas, TokenRequest, uso desde IP pública, can-i.
- Escalada de privilegios RBAC en Kubernetes: cómo detectarla
Encuentra escaladas de privilegios RBAC de Kubernetes en los audit logs: bindings a cluster-admin, verbos escalate, bind e impersonate, acceso anónimo.
- Pods privilegiados y escape de contenedores: los indicios
Detecta la preparación de un escape de contenedor en los audit logs de Kubernetes: pods privilegiados, hostPID, hostPath de / y DaemonSets en kube-system.
- Criptominería en Kubernetes: detectarla en los audit logs
Detecta criptominería en clústeres de Kubernetes con los audit logs: imágenes y argumentos de mineros, registries inusuales, persistencia con CronJob.