Glossaire
pods/exec
La sous-ressource de Pod utilisée par kubectl exec pour lancer une commande dans un conteneur ; l'événement d'audit porte la commande dans requestURI.
pods/exec est la sous-ressource derrière kubectl exec (et kubectl cp, qui lance tar par ce biais). Une requête vers elle ouvre une session de streaming dans un conteneur. Dans le log d'audit, elle apparaît avec objectRef.subresource: exec, le verbe create ou get selon les versions du client et du serveur, le code de réponse 101 à l'ouverture de la session, et chaque argument sous forme de paramètre command= dans requestURI.
Le contenu de la session n'est pas journalisé. Un exec par un compte de service, dans kube-system, ou avec des commandes comme chroot /host mérite l'attention. Voir comment détecter kubectl exec (ATT&CK T1609).