Acceso inicial: Recurso de GKE anónimo creado desde Internet

En este documento, se describe un tipo de resultado de amenazas en Security Command Center. Los detectores de amenazas generan resultados de amenazas cuando detectan una amenaza potencial en tus recursos de Cloud. Para obtener una lista completa de los resultados de amenazas disponibles, consulta el Índice de resultados de amenazas.

Descripción general

Un actor potencialmente malicioso usó uno de los siguientes usuarios o grupos de usuarios predeterminados de Kubernetes para crear un nuevo recurso de Kubernetes en el clúster:

  • system:anonymous
  • system:authenticated
  • system:unauthenticated

Estos usuarios y grupos son anónimos de manera efectiva. Una vinculación de control de acceso basado en roles (RBAC) en tu clúster otorgó a ese usuario permiso para crear esos recursos en el clúster.

Cómo responder

El siguiente plan de respuesta podría ser adecuado para este hallazgo, pero también podría afectar las operaciones. Evalúa con cuidado la información que recopilas en tu investigación para determinar la mejor manera de resolver los resultados.

Para responder a este hallazgo, haz lo siguiente:

  1. Revisa el recurso creado y la vinculación de RBAC asociada para asegurarte de que la vinculación sea necesaria. Si la vinculación no es necesaria, quítala. Para obtener más detalles, consulta el mensaje de registro de este hallazgo.
  2. Para obtener más información sobre cómo abordar este hallazgo, consulta Evita los roles y los grupos predeterminados.

¿Qué sigue?