🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónIdentidades y cuentas de servicio
5 tareas · 40 min · Principiante
En un clúster no solo actúan personas: los pods también hablan con la API, y lo hacen con una identidad propia, la cuenta de servicio. Esa identidad tiene un token que se monta dentro del pod y unos permisos que le da un enlace de rol. Si el enlace es demasiado ancho, cualquiera que consiga ejecutar algo en ese pod hereda todo. En Embotelladora Ceiba Dorada lees las seis cuentas de servicio del clúster y su rastro en la auditoría de una madrugada. Aprendes a reconocer una identidad de servicio en un evento, a localizar un permiso desproporcionado y a diseñar una detección que no se ahogue en el ruido.
Objetivo de la sala
En un clúster no solo actúan personas: los pods también hablan con la API, y lo hacen con una identidad propia, la cuenta de servicio. Esa identidad tiene un token que se monta dentro del pod y unos permisos que le da un enlace de rol. Si el enlace es demasiado ancho, cualquiera que consiga ejecutar algo en ese pod hereda todo. En Embotelladora Ceiba Dorada lees las seis cuentas de servicio del clúster y su rastro en la auditoría de una madrugada. Aprendes a reconocer una identidad de servicio en un evento, a localizar un permiso desproporcionado y a diseñar una detección que no se ahogue en el ruido.Cuando un pod usa su token, la API registra el usuario con una forma fija: system:serviceaccount: seguido del namespace, dos puntos y el nombre de la cuenta. Las personas aparecen con el nombre que da su proveedor de identidad. Esa diferencia sirve para separar quién actúa sin tener que consultar ninguna otra lista.
Abre auditoria_por_identidad y mira la columna usuario.
Responde para continuar
Un evento tiene como usuario un texto que empieza por system:serviceaccount. ¿Qué indica?
Una cuenta de servicio es peligrosa cuando suma dos cosas: el token está montado en el pod, o sea accesible a cualquier proceso que corra ahí, y tiene un enlace de rol que le da permisos. Una cuenta con token pero sin permisos no hace daño; una con permisos pero sin token montado tampoco se usa desde dentro del pod.
Abre cuentas_de_servicio.
Responde para continuar
Escribe cuántas cuentas de servicio tienen el token montado y también un enlace de rol.
Ver pista de ayuda
Filtra `token_montado` por `sí` y descarta las filas con un guion en `enlace`.
Un enlace de rol vale para un namespace. Un enlace de rol de clúster vale para todo el clúster. Dar a una cuenta de servicio el rol de administrador del clúster es lo más cómodo y lo más caro: el token de ese pod abre cualquier cosa. La columna alcance distingue ambos casos.
Responde para continuar
Escribe el nombre del enlace de rol que da a una cuenta de servicio alcance de clúster.
Ver pista de ayuda
Filtra `alcance` por `clúster` en `cuentas_de_servicio`.
El rastro en la auditoría muestra qué hizo cada identidad. Una cuenta que lee secretos de su propio namespace hace su trabajo. Una que los lista en otros namespaces, con éxito, está usando un permiso que probablemente nadie recuerda haber dado. En auditoria_por_identidad hay una cuenta que listó secretos de tres namespaces con código 200.
Responde para continuar
Escribe el usuario completo, tal como lo registró la API, de la cuenta que listó secretos de tres namespaces con éxito.
Ver pista de ayuda
Filtra `verb` por `list` y `codigo` por 200 y mira qué usuario se repite en tres namespaces.
Una cuenta de servicio hace casi siempre lo mismo: el mismo verbo, sobre los mismos recursos, desde los mismos pods. Esa regularidad es la línea base. En la tabla de eventos, la cuenta catalogo intenta listar secretos de dos namespaces ajenos y recibe 403 las dos veces.
Responde para continuar
¿Qué detección conviene escribir para este tipo de comportamiento?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.