Escalación de privilegios: Carga de trabajo creada con una activación de ruta de acceso del host sensible

En este documento, se describe un tipo de resultado de amenazas en Security Command Center. Los detectores de amenazas generan resultados de amenazas cuando detectan una amenaza potencial en tus recursos de Cloud. Para obtener una lista completa de los resultados de amenazas disponibles, consulta el Índice de resultados de amenazas.

Descripción general

Alguien creó una carga de trabajo que contiene una activación de volumen hostPath en una ruta de acceso sensible del sistema de archivos del nodo host. Se puede usar el acceso a estas rutas de acceso en el sistema de archivos del host para acceder a información sensible o con privilegios en el nodo y para escapes de contenedores. Si es posible, no permitas ningún volumen de hostPath en tu clúster. Para obtener más detalles, consulta el mensaje de registro de esta alerta.

Cómo responder

El siguiente plan de respuesta podría ser adecuado para este hallazgo, pero también podría afectar las operaciones. Evalúa con cuidado la información que recopilas en tu investigación para determinar la mejor manera de resolver los resultados.

Para responder a este hallazgo, haz lo siguiente:

  1. Revisa la carga de trabajo para determinar si este volumen de hostPath es necesario para la funcionalidad deseada. Si es así, asegúrate de que la ruta de acceso sea al directorio más específico posible. Por ejemplo, /etc/myapp/myfiles en lugar de / o /etc.
  2. Determina si hay otros indicios de actividad maliciosa relacionados con esta carga de trabajo en los registros de auditoría de Cloud Logging.

Para bloquear las activaciones de volumen de hostPath en el clúster, consulta la información sobre cómo aplicar los estándares de seguridad de Pods.

¿Qué sigue?