Kubernetes: правила корреляции

Таблица содержит сведения о разработанных правилах корреляции, включая их краткое описание и перечень тактик и техник MITRE ATT&CK, которые они охватывают.

ID правила Название правила Описание Тактики и техники

RV-D-1757

Анонимный доступ к секретам K8s

Правило выявляет успешный доступ анонимного пользователя Kubernetes (system:anonymous) к объектам Secret через kube-apiserver. Такое событие указывает на опасную RBAC-конфигурацию, при которой неаутентифицированный клиент может получить содержимое или список секретов. Секреты Kubernetes могут содержать токены сервисных аккаунтов, пароли, ключи и другие учетные данные.

RV-D-1758

Изменение стандартов безопасности pod

Правило выявляет успешное изменение стандартов безопасности подов в Kubernetes через kube-apiserver. Ослабление стандартов безопасности подов может разрешить запуск привилегированных pod, контейнеров с опасными возможностями.

RV-D-1759

Неуспешный запрос от сервисного аккаунта k8s

Правило выявляет неуспешные запросы к Kubernetes API, выполненные от имени сервисного аккаунта. Такие события могут указывать на ошибочную RBAC-конфигурацию, некорректную работу приложения или использование токена ServiceAccount для разведки ресурсов кластера.

  • Discovery (TA0007)

  • Container and Resource Discovery (T1613)

RV-D-1762

Поиск секретов k8s

Secret — это объект, содержащий небольшое количество конфиденциальных данных, таких как пароль, токен или ключ. Обычно секреты читаются только подами, для которых они предназначены. Атакующий, получив доступ в кластер k8s, может попытаться прочитать доступные ему секреты через API.

  • Discovery (TA0007)

  • Container and Resource Discovery (T1613)

RV-D-1769

Поиск прав сервисным аккаунтом K8s

Правило выявляет создание SelfSubjectRulesReview или SelfSubjectAccessReview от имени Kubernetes ServiceAccount. Такая активность может указывать на разведку доступных RBAC-разрешений после компрометации сервисного аккаунта или pod с его токеном.

  • Discovery (TA0007)

  • Permission Groups Discovery (T1069)

RV-D-1770

Создание сервисного аккаунта K8s

Правило выявляет создание ServiceAccount в Kubernetes. Создание нового сервисного аккаунта может использоваться для закрепления в кластере, подготовки последующей выдачи RBAC-прав или доступа к ресурсам от имени нового субъекта.

RV-D-1772

Создание привилегированного pod K8s

Правило выявляет создание Kubernetes pod с контейнером, у которого включен securityContext.privileged=true. Привилегированный контейнер получает расширенный доступ к ресурсам хоста и может использоваться для повышения привилегий или побега из контейнера.

RV-D-1774

Изменение файлов Helm

Правило выявляет создание или изменение конфигурационных файлов Helm в $HOME/.config/helm и бинарного файла Helm в /usr/local/bin/helm по событиям Linux Auditd. Изменение этих файлов может использоваться для подмены репозиториев, плагинов или исполняемого файла Helm и последующего закрепления в инфраструктуре Kubernetes.

RV-D-1777

Создание static pod K8s

Правило выявляет создание или изменение mirror pod в Kubernetes API от имени kubelet (system:node:<node>). Такое событие характерно для Static Pod: манифест создается или изменяется напрямую на узле в директории kubelet, после чего kubelet регистрирует mirror pod в API-сервере. Static Pods могут использоваться атакующим для закрепления на узле, запуска привилегированного workload или обхода обычных механизмов деплоя через API.

RV-D-1778

Добавление роли K8s

Правило выявляет успешное создание namespaced Role в Kubernetes RBAC. Создание роли само по себе не выдает права субъекту, но изменяет модель авторизации и может использоваться для подготовки последующей привязки через RoleBinding, расширения привилегий или закрепления в кластере.

RV-D-1780

Удаление роли K8s

Правило выявляет успешное удаление Role или ClusterRole в Kubernetes RBAC. Удаление роли изменяет модель авторизации кластера, может нарушить работу workload или использоваться атакующим для сокрытия предыдущих RBAC-изменений и отключения защитных/служебных компонентов.

RV-D-1781

Добавление ClusterRole K8s

Правило выявляет успешное создание ClusterRole в Kubernetes RBAC. ClusterRole задает кластерные или переиспользуемые права доступа и может использоваться атакующим для расширения привилегий, подготовки последующей ClusterRoleBinding/RoleBinding-привязки или закрепления в кластере.

RV-D-1782

Назначение сервисного аккаунта контейнеру в kube-system

Правило выявляет создание или изменение pod в namespace kube-system, которому назначен сервисный аккаунт Kubernetes-контроллера. Назначение controller ServiceAccount произвольному pod может использоваться для повышения привилегий и выполнения действий от имени системного компонента кластера.

RV-D-1783

Запуск shell в контейнере K8s

Правило выявляет запуск интерактивной оболочки в контейнере Kubernetes через pods/exec. Такой доступ позволяет пользователю выполнить команды внутри контейнера, получить доступ к данным workload и использовать доступные контейнеру секреты или сервисные токены.

RV-D-1784

Привязка admin-роли K8s

Правило выявляет создание Kubernetes RoleBinding или ClusterRoleBinding, который привязывает стандартную административную роль admin, cluster-admin или kubelet-api-admin к пользователю, группе или сервисному аккаунту. Такая привязка может использоваться для закрепления в кластере и получения повышенных привилегий.

RV-D-1787

Создание NodePort-службы K8s

Правило выявляет создание или изменение Kubernetes Service типа NodePort. NodePort открывает порт на узлах кластера и может расширить внешний сетевой доступ к workload, обойти ожидаемый контур публикации через Ingress/LoadBalancer или создать несанкционированный канал доступа к приложению.

RV-D-1788

Создание pod с Linux Capabilities

Правило выявляет успешное создание Kubernetes pod, в котором контейнеру добавлены опасные Linux Capabilities, например NET_ADMIN, SYS_ADMIN или SYS_PTRACE. Такие возможности расширяют права процесса внутри контейнера и могут использоваться для обхода изоляции, повышения привилегий или побега на хост.

Была ли полезна эта страница?

Обратная связь