Glossaire
cluster-admin
Le ClusterRole intégré qui accorde tous les verbes sur toutes les ressources. Un nouveau binding vers lui est l'un des signes de compromission les plus forts.
cluster-admin est un ClusterRole par défaut qui autorise n'importe quelle action sur n'importe quelle ressource du cluster, y compris les secrets, le RBAC et les workloads de kube-system. Qui y est lié contrôle le cluster.
Les attaquants qui obtiennent un token assez privilégié créent souvent un nouveau compte de service et un ClusterRoleBinding vers cluster-admin, puis émettent un token pour lui, afin de garder l'accès après la révocation du premier identifiant. Dans le log d'audit, c'est un create sur clusterrolebindings dont le corps contient roleRef.name: cluster-admin. L'analyseur le classe critique. Voir escalade de privilèges RBAC et le déroulé fictif.