凭据访问:手动批准的 Kubernetes 证书签名请求 (CSR)

本文档介绍了 Security Command Center 中的一种威胁发现结果类型。当威胁检测器在您的云资源中检测到潜在威胁时,会生成相应的威胁发现结果。如需查看可用威胁发现结果的完整列表,请参阅威胁发现结果索引

概览

有人手动批准了证书签名请求 (CSR)。攻击者常常通过创建集群身份验证证书来创建对遭入侵集群的永久访问权限。与证书关联的权限因包含的主体而异,但可能具有很高的权限。如需了解详情,请参阅此提醒的日志消息。

如何响应

以下响应方案可能适合此发现结果,但也可能会影响运营。 请仔细评估您在研究中收集的信息,以确定解析发现结果的最佳方法。

如需响应此发现结果,请执行以下操作:

  1. 查看 Cloud Logging 中的审核日志和其他 CSR 相关事件的更多提醒,以确定 CSR 相关操作是否是主账号执行的预期活动。
  2. 确定 Cloud Logging 的审核日志中是否存在主账号执行的其他恶意活动迹象。例如:
    • 批准 CSR 的主账号是否与创建 CSR 的主账号不同?
    • CSR 是否指定了内置签署程序,但最终因它不符合签署程序条件而需要手动批准?
    • 主账号是否尝试过请求、创建、批准或删除其他 CSR?
  3. 如果 CSR 审批不在预期之内,或者被认定为是恶意的,集群将需要进行凭证变换以使证书失效。请查看相关指南以了解如何执行集群凭证变换

后续步骤