Articles tagués: #audit-logs
Angles morts des logs d'audit Kubernetes : activité dans les conteneurs, kubelet et etcd, trous de politique, champs falsifiables, et preuves complémentaires.
Incident Kubernetes fictif pas à pas dans le log d'audit : token de dashboard exposé, recon can-i, vol de secrets, DaemonSet privilégié, cluster-admin, XMRig.
Détecter le crypto-minage dans Kubernetes via les logs d'audit : images et arguments de mineurs, registries inhabituels, persistance CronJob et DaemonSet.
Repérer une évasion de conteneur en préparation dans les logs d'audit Kubernetes : pods privilégiés, hostPID, hostPath sur /, DaemonSets dans kube-system.
Repérer l'escalade de privilèges RBAC Kubernetes dans les logs d'audit : bindings cluster-admin, verbes escalate, bind, impersonate, accès anonyme.
Détecter le vol de secrets et de tokens de compte de service Kubernetes dans les logs d'audit : list globaux, rafales, TokenRequest, IP publiques, can-i.
Comment kubectl exec, attach, cp, port-forward et nodes/proxy apparaissent dans les logs d'audit Kubernetes, et comment distinguer admin légitime et abus.
Analyse de logs d'audit Kubernetes pas à pas avec un outil gratuit dans le navigateur : exports EKS, GKE, AKS ou bruts, verdict, constats, chronologie.
Activer et exporter les logs d'audit Kubernetes sur EKS, GKE et AKS : où ils se trouvent, ce que la politique managée omet, et les commandes d'export.
Écrire une politique d'audit Kubernetes qui capture les preuves utiles (exec, RBAC, workloads, tokens) sans journaliser les secrets ni crouler sous le bruit.
Le format des logs d'audit Kubernetes champ par champ : stages, niveaux, user, sourceIPs, objectRef, responseStatus, annotations, utiles en forensique.
Guide de réponse à incident Kubernetes : les preuves à collecter dans les logs d'audit, les questions à poser, les attaques à chercher et comment contenir.