Eksekusi: GKE meluncurkan container yang terlalu canggih

Dokumen ini menjelaskan jenis temuan ancaman di Security Command Center. Temuan ancaman dibuat oleh pendeteksi ancaman saat mendeteksi potensi ancaman di resource cloud Anda. Untuk daftar lengkap temuan ancaman yang tersedia, lihat Indeks temuan ancaman.

Ringkasan

Seseorang men-deploy container dengan satu atau beberapa kemampuan berikut di cluster GKE yang memiliki konteks keamanan yang ditingkatkan:

  • CAP_SYS_MODULE
  • CAP_SYS_RAWIO
  • CAP_SYS_PTRACE
  • CAP_SYS_BOOT
  • CAP_DAC_READ_SEARCH
  • CAP_NET_ADMIN
  • CAP_BPF

Kemampuan ini telah digunakan sebelumnya untuk keluar dari container dan harus disediakan dengan hati-hati.

Cara merespons

Rencana respons berikut mungkin sesuai untuk temuan ini, tetapi juga dapat memengaruhi operasi. Evaluasi dengan cermat informasi yang Anda kumpulkan dalam penyelidikan untuk menentukan cara terbaik dalam menyelesaikan temuan.

Untuk menanggapi temuan ini, lakukan hal berikut:

  1. Tinjau konteks keamanan penampung dalam definisi Pod-nya. Mengidentifikasi kemampuan yang tidak benar-benar diperlukan untuk fungsinya.
  2. Hapus atau kurangi kemampuan yang berlebihan jika memungkinkan. Gunakan prinsip hak istimewa terendah.

Langkah berikutnya