提升权限:已向匿名用户授予 GKE 集群访问权限

本文档介绍了 Security Command Center 中的一种威胁发现结果类型。当威胁检测器在您的云资源中检测到潜在威胁时,会生成相应的威胁发现结果。如需查看可用威胁发现结果的完整列表,请参阅威胁发现结果索引

概览

有人创建了引用以下用户或群组之一的 RBAC 绑定:

  • system:anonymous
  • system:authenticated
  • system:unauthenticated

这些用户和组实际上是匿名的,因此在为任何 RBAC 角色创建角色绑定或集群角色绑定时,应避免使用这些用户和群组。查看绑定,确保它是必要的。如果不需要该绑定,请将其移除。如需了解详情,请参阅此发现结果的日志消息。

如何响应

以下响应方案可能适合此发现结果,但也可能会影响运营。 请仔细评估您在研究中收集的信息,以确定解析发现结果的最佳方法。

如需响应此发现结果,请执行以下操作:

  1. 查看向 system:anonymous 用户、system:unauthenticated groupsystem:authenticated 群组授予了权限的任何已创建的绑定。
  2. 确定 Cloud Logging 的审核日志中是否存在主账号执行的其他恶意活动迹象。

如果存在恶意活动迹象,请查看相关指南以了解如何调查和移除允许此访问的绑定

后续步骤