Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Identidades y cuentas de servicio

5 tareas · 40 min · Principiante

En un clúster no solo actúan personas: los pods también hablan con la API, y lo hacen con una identidad propia, la cuenta de servicio. Esa identidad tiene un token que se monta dentro del pod y unos permisos que le da un enlace de rol. Si el enlace es demasiado ancho, cualquiera que consiga ejecutar algo en ese pod hereda todo. En Embotelladora Ceiba Dorada lees las seis cuentas de servicio del clúster y su rastro en la auditoría de una madrugada. Aprendes a reconocer una identidad de servicio en un evento, a localizar un permiso desproporcionado y a diseñar una detección que no se ahogue en el ruido.

0 de 5 · 0%

Objetivo de la sala

En un clúster no solo actúan personas: los pods también hablan con la API, y lo hacen con una identidad propia, la cuenta de servicio. Esa identidad tiene un token que se monta dentro del pod y unos permisos que le da un enlace de rol. Si el enlace es demasiado ancho, cualquiera que consiga ejecutar algo en ese pod hereda todo. En Embotelladora Ceiba Dorada lees las seis cuentas de servicio del clúster y su rastro en la auditoría de una madrugada. Aprendes a reconocer una identidad de servicio en un evento, a localizar un permiso desproporcionado y a diseñar una detección que no se ahogue en el ruido.

Cuando un pod usa su token, la API registra el usuario con una forma fija: system:serviceaccount: seguido del namespace, dos puntos y el nombre de la cuenta. Las personas aparecen con el nombre que da su proveedor de identidad. Esa diferencia sirve para separar quién actúa sin tener que consultar ninguna otra lista.

Abre auditoria_por_identidad y mira la columna usuario.

Responde para continuar

Un evento tiene como usuario un texto que empieza por system:serviceaccount. ¿Qué indica?

Una cuenta de servicio es peligrosa cuando suma dos cosas: el token está montado en el pod, o sea accesible a cualquier proceso que corra ahí, y tiene un enlace de rol que le da permisos. Una cuenta con token pero sin permisos no hace daño; una con permisos pero sin token montado tampoco se usa desde dentro del pod.

Abre cuentas_de_servicio.

Responde para continuar

Escribe cuántas cuentas de servicio tienen el token montado y también un enlace de rol.

Ver pista de ayuda

Filtra `token_montado` por `sí` y descarta las filas con un guion en `enlace`.

Un enlace de rol vale para un namespace. Un enlace de rol de clúster vale para todo el clúster. Dar a una cuenta de servicio el rol de administrador del clúster es lo más cómodo y lo más caro: el token de ese pod abre cualquier cosa. La columna alcance distingue ambos casos.

Responde para continuar

Escribe el nombre del enlace de rol que da a una cuenta de servicio alcance de clúster.

Ver pista de ayuda

Filtra `alcance` por `clúster` en `cuentas_de_servicio`.

El rastro en la auditoría muestra qué hizo cada identidad. Una cuenta que lee secretos de su propio namespace hace su trabajo. Una que los lista en otros namespaces, con éxito, está usando un permiso que probablemente nadie recuerda haber dado. En auditoria_por_identidad hay una cuenta que listó secretos de tres namespaces con código 200.

Responde para continuar

Escribe el usuario completo, tal como lo registró la API, de la cuenta que listó secretos de tres namespaces con éxito.

Ver pista de ayuda

Filtra `verb` por `list` y `codigo` por 200 y mira qué usuario se repite en tres namespaces.

Una cuenta de servicio hace casi siempre lo mismo: el mismo verbo, sobre los mismos recursos, desde los mismos pods. Esa regularidad es la línea base. En la tabla de eventos, la cuenta catalogo intenta listar secretos de dos namespaces ajenos y recibe 403 las dos veces.

Responde para continuar

¿Qué detección conviene escribir para este tipo de comportamiento?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad