權限提升:透過 ClusterRoleBinding 使角色獲得特殊權限

本文說明 Security Command Center 中的威脅發現項目類型。威脅偵測工具偵測到雲端資源中可能存在威脅時,就會產生威脅發現項目。如需可用威脅發現項目的完整清單,請參閱「威脅發現項目索引」。

總覽

有人建立了參照預設 ClusterRoleBinding 的 RBAC ClusterRoleBindingsystem:controller:clusterrole-aggregation-controllerClusterRole。這個預設 ClusterRole 具有 escalate 動詞,可讓主體修改自身角色的權限,進而升級權限。詳情請參閱這項快訊的記錄訊息。

回應方式

如要回應這項發現,請按照下列步驟操作:

  1. 檢查參照 ClusterRoleBinding 的任何 system:controller:clusterrole-aggregation-controller ClusterRole
  2. 查看對 system:controller:clusterrole-aggregation-controller ClusterRole所做的任何修改。
  3. 判斷 Cloud Logging 稽核記錄中,是否有其他跡象顯示建立 ClusterRoleBinding 的主體進行了惡意活動。

後續步驟