Escalada de privilegios: carga de trabajo creada con un montaje de ruta de host sensible

En este documento se describe un tipo de hallazgo de amenazas en Security Command Center. Los hallazgos de amenazas los generan los detectores de amenazas cuando detectan una amenaza potencial en tus recursos de la nube. Para ver una lista completa de las detecciones de amenazas disponibles, consulta el índice de detecciones de amenazas.

Información general

Alguien ha creado una carga de trabajo que contiene un montaje de volumen hostPath en una ruta sensible del sistema de archivos del nodo host. Se puede acceder a estas rutas en el sistema de archivos del host para acceder a información privilegiada o sensible en el nodo y para eludir el contenedor. Si es posible, no permita ningún volumen hostPath en su clúster. Para obtener más información, consulta el mensaje de registro de esta alerta.

Cómo responder

El siguiente plan de respuesta puede ser adecuado para este resultado, pero también puede afectar a las operaciones. Evalúa detenidamente la información que recojas en tu investigación para determinar la mejor forma de resolver los resultados.

Para responder a esta observación, sigue estos pasos:

  1. Revisa la carga de trabajo para determinar si este volumen hostPath es necesario para la funcionalidad prevista. Si es así, asegúrate de que la ruta sea la del directorio más específico posible. Por ejemplo, /etc/myapp/myfiles en lugar de / o /etc.
  2. Determina si hay otros signos de actividad maliciosa relacionada con esta carga de trabajo en los registros de auditoría de Cloud Logging.

Para bloquear los montajes de volúmenes hostPath en el clúster, consulta las directrices para aplicar los estándares de seguridad de los pods.

Siguientes pasos