Series
Détecter les attaques Kubernetes dans les logs d'audit
5 posts in this series. Read them in order or jump to any one.
- Détecter kubectl exec, attach et port-forward (logs d'audit)
Comment kubectl exec, attach, cp, port-forward et nodes/proxy apparaissent dans les logs d'audit Kubernetes, et comment distinguer admin légitime et abus.
- Secrets Kubernetes et vol de tokens de compte de service
Détecter le vol de secrets et de tokens de compte de service Kubernetes dans les logs d'audit : list globaux, rafales, TokenRequest, IP publiques, can-i.
- Escalade de privilèges RBAC Kubernetes : la détecter
Repérer l'escalade de privilèges RBAC Kubernetes dans les logs d'audit : bindings cluster-admin, verbes escalate, bind, impersonate, accès anonyme.
- Pods privilégiés et évasion de conteneur : les indices
Repérer une évasion de conteneur en préparation dans les logs d'audit Kubernetes : pods privilégiés, hostPID, hostPath sur /, DaemonSets dans kube-system.
- Crypto-minage dans Kubernetes : le détecter dans les logs
Détecter le crypto-minage dans Kubernetes via les logs d'audit : images et arguments de mineurs, registries inhabituels, persistance CronJob et DaemonSet.