Articles tagués: #incident-response
Angles morts des logs d'audit Kubernetes : activité dans les conteneurs, kubelet et etcd, trous de politique, champs falsifiables, et preuves complémentaires.
Incident Kubernetes fictif pas à pas dans le log d'audit : token de dashboard exposé, recon can-i, vol de secrets, DaemonSet privilégié, cluster-admin, XMRig.
Analyse de logs d'audit Kubernetes pas à pas avec un outil gratuit dans le navigateur : exports EKS, GKE, AKS ou bruts, verdict, constats, chronologie.
Activer et exporter les logs d'audit Kubernetes sur EKS, GKE et AKS : où ils se trouvent, ce que la politique managée omet, et les commandes d'export.
Écrire une politique d'audit Kubernetes qui capture les preuves utiles (exec, RBAC, workloads, tokens) sans journaliser les secrets ni crouler sous le bruit.
Le format des logs d'audit Kubernetes champ par champ : stages, niveaux, user, sourceIPs, objectRef, responseStatus, annotations, utiles en forensique.
Guide de réponse à incident Kubernetes : les preuves à collecter dans les logs d'audit, les questions à poser, les attaques à chercher et comment contenir.