Kubernetes: правила корреляции
Таблица содержит сведения о разработанных правилах корреляции, включая их краткое описание и перечень тактик и техник MITRE ATT&CK, которые они охватывают.
| ID правила | Название правила | Описание | Тактики и техники |
|---|---|---|---|
RV-D-1757 |
Анонимный доступ к секретам K8s |
Правило выявляет успешный доступ анонимного пользователя Kubernetes ( |
|
RV-D-1758 |
Изменение стандартов безопасности pod |
Правило выявляет успешное изменение стандартов безопасности подов в Kubernetes через kube-apiserver. Ослабление стандартов безопасности подов может разрешить запуск привилегированных pod, контейнеров с опасными возможностями. |
|
RV-D-1759 |
Неуспешный запрос от сервисного аккаунта k8s |
Правило выявляет неуспешные запросы к Kubernetes API, выполненные от имени сервисного аккаунта. Такие события могут указывать на ошибочную RBAC-конфигурацию, некорректную работу приложения или использование токена ServiceAccount для разведки ресурсов кластера. |
|
RV-D-1762 |
Поиск секретов k8s |
Secret — это объект, содержащий небольшое количество конфиденциальных данных, таких как пароль, токен или ключ. Обычно секреты читаются только подами, для которых они предназначены. Атакующий, получив доступ в кластер k8s, может попытаться прочитать доступные ему секреты через API. |
|
RV-D-1769 |
Поиск прав сервисным аккаунтом K8s |
Правило выявляет создание SelfSubjectRulesReview или SelfSubjectAccessReview от имени Kubernetes ServiceAccount. Такая активность может указывать на разведку доступных RBAC-разрешений после компрометации сервисного аккаунта или pod с его токеном. |
|
RV-D-1770 |
Создание сервисного аккаунта K8s |
Правило выявляет создание ServiceAccount в Kubernetes. Создание нового сервисного аккаунта может использоваться для закрепления в кластере, подготовки последующей выдачи RBAC-прав или доступа к ресурсам от имени нового субъекта. |
|
RV-D-1772 |
Создание привилегированного pod K8s |
Правило выявляет создание Kubernetes pod с контейнером, у которого включен |
|
RV-D-1774 |
Изменение файлов Helm |
Правило выявляет создание или изменение конфигурационных файлов Helm в |
|
RV-D-1777 |
Создание static pod K8s |
Правило выявляет создание или изменение mirror pod в Kubernetes API от имени kubelet ( |
|
RV-D-1778 |
Добавление роли K8s |
Правило выявляет успешное создание namespaced Role в Kubernetes RBAC. Создание роли само по себе не выдает права субъекту, но изменяет модель авторизации и может использоваться для подготовки последующей привязки через RoleBinding, расширения привилегий или закрепления в кластере. |
|
RV-D-1780 |
Удаление роли K8s |
Правило выявляет успешное удаление Role или ClusterRole в Kubernetes RBAC. Удаление роли изменяет модель авторизации кластера, может нарушить работу workload или использоваться атакующим для сокрытия предыдущих RBAC-изменений и отключения защитных/служебных компонентов. |
|
RV-D-1781 |
Добавление ClusterRole K8s |
Правило выявляет успешное создание ClusterRole в Kubernetes RBAC. ClusterRole задает кластерные или переиспользуемые права доступа и может использоваться атакующим для расширения привилегий, подготовки последующей ClusterRoleBinding/RoleBinding-привязки или закрепления в кластере. |
|
RV-D-1782 |
Назначение сервисного аккаунта контейнеру в kube-system |
Правило выявляет создание или изменение pod в namespace |
|
RV-D-1783 |
Запуск shell в контейнере K8s |
Правило выявляет запуск интерактивной оболочки в контейнере Kubernetes через |
|
RV-D-1784 |
Привязка admin-роли K8s |
Правило выявляет создание Kubernetes RoleBinding или ClusterRoleBinding, который привязывает стандартную административную роль |
|
RV-D-1787 |
Создание NodePort-службы K8s |
Правило выявляет создание или изменение Kubernetes Service типа |
|
RV-D-1788 |
Создание pod с Linux Capabilities |
Правило выявляет успешное создание Kubernetes pod, в котором контейнеру добавлены опасные Linux Capabilities, например |
Была ли полезна эта страница?