SOC чрезвычайно важно собирать и анализировать Kubernetes Audit Log. Это мало кто делает ... А если и делают, то практически никто не обращает внимание на самый последний раздел ресурса Event под названием annotations. А там определенно есть к чему прикрутить правила детектирования: -
pod-security.kubernetes.io/exempt -
pod-security.kubernetes.io/enforce-policy-
pod-security.kubernetes.io/audit-violations-
authorization.k8s.io/decision-
authorization.k8s.io/reason-
validation.policy.admission.k8s.io/validation_failureОбратите внимание что сработки Pod Security Admission (PSA) и Validating Admission Policy (VAP) можно ловить прям здесь.
Если вы не пропускаете наши выступления на конференциях и наши вебинары, то это для вас не новость) А так чтобы вы или ваш
SOC был в теме, то следите за нашими исследованиями тут.P.S. В ближайшее время в рамках
SOC Tech и SOC Forum наша команда Luntry собирается представить новые работы в данном направлении.