Accès aux identifiants: requête de signature de certificat (CSR) Kubernetes approuvée manuellement

Ce document décrit un type de résultat de menace dans Security Command Center. Les résultats de menace sont générés par les détecteurs de menaces lorsqu'ils détectent une menace potentielle dans vos ressources cloud. Pour obtenir la liste complète des résultats de menace disponibles, consultez l'index des résultats de menace.

Présentation

Une personne a approuvé manuellement une requête de signature de certificat (CSR). La création d'un certificat pour l'authentification de cluster est une méthode courante permettant aux pirates informatiques de créer un accès persistant à un cluster compromis. Les autorisations associées au certificat varient en fonction du sujet inclus, mais peuvent être très privilégiées. Pour en savoir plus, consultez le message du journal associé à cette alerte.

Event Threat Detection est la source de ce résultat.

Comment répondre

Le plan de réponse suivant peut être adapté à ce résultat, mais peut également avoir une incidence sur les opérations. Évaluez soigneusement les informations que vous collectez dans votre enquête pour déterminer la meilleure façon de solutionner les menaces détectées.

Pour répondre à ce résultat, procédez comme suit :

  1. Examinez les journaux d'audit dans Cloud Logging et les alertes supplémentaires pour les autres événements liés aux requêtes de signature de certificat (CSR) afin de déterminer si les actions liées aux CSR sont des activités attendues de la part du compte principal.
  2. Déterminez s'il existe d'autres signes d'activité malveillante de la part du compte principal dans les journaux d'audit de Cloud Logging. Exemple :
    • Le compte principal qui a approuvé la CSR était-il différent de celui qui l'a créée ?
    • La requête de signature de certificat spécifiait-elle un signataire intégré, mais a finalement dû être approuvée manuellement car elle ne respectait pas les critères du signataire ?
    • Le compte principal a-t-il essayé de demander, de créer, d'approuver ou de supprimer d'autres CSR ?
  3. Si l'approbation d'une requête de signature de certificat n'était pas attendue ou si celle-ci est considérée comme malveillante, une rotation des identifiants du cluster est nécessaire pour invalider le certificat. Reportez-vous aux instructions pour effectuer une rotation des identifiants de cluster.

Étapes suivantes