特权提升:ClusterRoleBinding 到特权角色

本文档介绍了 Security Command Center 中的一种威胁发现结果类型。当威胁检测器在您的云资源中检测到潜在威胁时,会生成威胁发现结果。如需查看可用威胁发现结果的完整列表,请参阅威胁发现结果索引

概览

有人创建了一个引用默认 system:controller:clusterrole-aggregation-controller ClusterRole 的 RBAC ClusterRoleBinding。此默认 ClusterRole 具有 escalate 动词,可让主体修改自己角色的权限,从而允许提升权限。如需了解详情,请参阅此提醒的日志消息。

如何应答

如需响应此发现结果,请执行以下操作:

  1. 查看引用 system:controller:clusterrole-aggregation-controller ClusterRole 的任何 ClusterRoleBinding
  2. 查看对 system:controller:clusterrole-aggregation-controller ClusterRole 所做的任何修改。
  3. 确定 Cloud Logging 的审核日志中是否存在创建了 ClusterRoleBinding 的主账号执行的其他恶意活动迹象。

后续步骤