Escalonamento de privilégios: ClusterRoleBinding para função privilegiada

Este documento descreve um tipo de descoberta de ameaça no Security Command Center. As descobertas de ameaças são geradas por detectores de ameaças quando eles detectam uma ameaça potencial nos seus recursos da nuvem. Para uma lista completa das descobertas de ameaças disponíveis, consulte o índice de descobertas de ameaças.

Visão geral

Alguém criou uma ClusterRoleBinding do RBAC que faz referência à ClusterRole system:controller:clusterrole-aggregation-controller padrão. Esse ClusterRole padrão tem o verbo escalate, que permite aos sujeitos modificar os privilégios das próprias funções, o que permite o escalonamento de privilégios. Para mais detalhes, consulte a mensagem de registro desse alerta.

Como responder

Para responder a essa descoberta, faça o seguinte:

  1. Revise qualquer ClusterRoleBinding que faça referência ao system:controller:clusterrole-aggregation-controller ClusterRole.
  2. Revise as modificações no system:controller:clusterrole-aggregation-controller ClusterRole.
  3. Determine se há outros sinais de atividade maliciosa do principal que criou o ClusterRoleBinding nos registros de auditoria no Cloud Logging.

A seguir