Glossaire
Définitions claires des termes de journalisation d'audit Kubernetes et de réponse à incident utilisés dans nos guides.
- Niveau d'audit
- La quantité d'une requête d'API Kubernetes enregistrée dans son événement d'audit : None, Metadata, Request ou RequestResponse, fixée par la politique d'audit.
- Politique d'audit
- La configuration de kube-apiserver qui décide quelles requêtes d'API sont enregistrées dans le log d'audit Kubernetes, et avec quel niveau de détail.
- Stage d'audit
- Le moment du traitement d'une requête d'API où un événement d'audit Kubernetes est émis : RequestReceived, ResponseStarted, ResponseComplete ou Panic.
- cluster-admin
- Le ClusterRole intégré qui accorde tous les verbes sur toutes les ressources. Un nouveau binding vers lui est l'un des signes de compromission les plus forts.
- Volume hostPath
- Un volume Kubernetes qui monte un chemin du nœud dans un Pod ; monter /, /etc, le répertoire du kubelet ou un socket de runtime expose tout le nœud.
- Impersonation (Kubernetes)
- Fonction Kubernetes qui permet à un appelant disposant du verbe impersonate d'agir comme un autre utilisateur, groupe ou compte de service via des en-têtes.
- nodes/proxy
- La sous-ressource de Node qui relaie des requêtes via l'API server vers l'API du kubelet d'un nœud, capable d'exécuter des commandes dans les conteneurs.
- Pod Security Admission
- Le contrôleur d'admission intégré de Kubernetes qui applique les Pod Security Standards (privileged, baseline, restricted) par namespace via des labels.
- pods/exec
- La sous-ressource de Pod utilisée par kubectl exec pour lancer une commande dans un conteneur ; l'événement d'audit porte la commande dans requestURI.
- Conteneur privilégié
- Un conteneur lancé avec securityContext.privileged: true : toutes les capabilities Linux et l'accès aux périphériques de l'hôte, d'où une évasion triviale.
- RBAC (Kubernetes)
- Contrôle d'accès basé sur les rôles de Kubernetes : Roles et ClusterRoles définissent des permissions, RoleBindings et ClusterRoleBindings les accordent.
- Compte de service (service account)
- Une identité Kubernetes pour les workloads et l'automatisation, authentifiée par bearer token, notée system:serviceaccount:<namespace>:<name> dans les logs.
- system:anonymous
- Le nom d'utilisateur donné aux requêtes d'API non authentifiées quand l'authentification anonyme est active, dans le groupe system:unauthenticated.
- TokenRequest
- L'API Kubernetes (sous-ressource serviceaccounts/token) qui émet des tokens courts et liés à une audience pour un compte de service, comme kubectl create token.