Escalación de privilegios: Se otorgó acceso al clúster de GKE a usuarios anónimos

En este documento, se describe un tipo de resultado de amenazas en Security Command Center. Los detectores de amenazas generan resultados de amenazas cuando detectan una amenaza potencial en tus recursos de Cloud. Para obtener una lista completa de los resultados de amenazas disponibles, consulta el Índice de resultados de amenazas.

Descripción general

Alguien creó una vinculación de RBAC que hace referencia a uno de los siguientes usuarios o grupos:

  • system:anonymous
  • system:authenticated
  • system:unauthenticated

Estos usuarios y grupos son anónimos de manera efectiva y se deben evitar cuando se crean vinculaciones de roles o vinculaciones de roles de clúster a cualquier rol de RBAC. Revisa la vinculación para asegurarte de que sea necesaria. Si la vinculación no es necesaria, quítala. Para obtener más detalles, consulta el mensaje de registro de este hallazgo.

Cómo responder

El siguiente plan de respuesta podría ser adecuado para este hallazgo, pero también podría afectar las operaciones. Evalúa con cuidado la información que recopilas en tu investigación para determinar la mejor manera de resolver los resultados.

Para responder a este hallazgo, haz lo siguiente:

  1. Revisa cualquier vinculación creada que otorgue permisos al usuario system:anonymous, system:unauthenticated group o al grupo system:authenticated.
  2. Determina si hay otros indicios de actividad maliciosa por parte de la principal en los registros de auditoría de Cloud Logging.

Si hay indicios de actividad maliciosa, revisa la información para investigar y quitar las vinculaciones que permitieron este acceso.

¿Qué sigue?