Persistencia: Se detectó la configuración del webhook de GKE

En este documento, se describe un tipo de resultado de amenazas en Security Command Center. Los detectores de amenazas generan resultados de amenazas cuando detectan una amenaza potencial en tus recursos de Cloud. Para obtener una lista completa de los resultados de amenazas disponibles, consulta el Índice de resultados de amenazas.

Descripción general

Se detectó una configuración de webhook en tu clúster de GKE. Los webhooks pueden interceptar y modificar las solicitudes a la API de Kubernetes, lo que podría permitir que los atacantes persistan en tu clúster o manipulen recursos.

Cómo responder

El siguiente plan de respuesta podría ser adecuado para este hallazgo, pero también podría afectar las operaciones. Evalúa con cuidado la información que recopilas en tu investigación para determinar la mejor manera de resolver los resultados.

Para responder a este hallazgo, haz lo siguiente:

  1. Identifica el propósito y el origen de la configuración del webhook. Verifica que provenga de una fuente confiable y que tenga un propósito legítimo.
  2. Revisa la configuración del webhook para comprender su alcance y los tipos de solicitudes que intercepta.
  3. Supervisa la actividad del webhook para detectar acciones sospechosas o no autorizadas.
  4. Si el webhook no es necesario o su comportamiento es preocupante, considera quitarlo o inhabilitarlo.

¿Qué sigue?