Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Qué se registra en un clúster

5 tareas · 35 min · Principiante

Un clúster de Kubernetes no tiene un solo registro: tiene varios, escritos por componentes distintos, con dueños distintos y con vidas muy desiguales. Unos guardan lo que se le pidió al clúster, otros lo que hizo un nodo y otros lo que dijo la aplicación. En Embotelladora Ceiba Dorada, con cuatro namespaces y un equipo pequeño, lees el catálogo de fuentes que el equipo de detección revisa y sigues una sola eliminación de pod a través de cuatro de ellas. Aprendes qué pregunta responde cada fuente, cuánto tiempo la conserva y cuáles faltan antes de escribir una sola regla.

0 de 5 · 0%

Objetivo de la sala

Un clúster de Kubernetes no tiene un solo registro: tiene varios, escritos por componentes distintos, con dueños distintos y con vidas muy desiguales. Unos guardan lo que se le pidió al clúster, otros lo que hizo un nodo y otros lo que dijo la aplicación. En Embotelladora Ceiba Dorada, con cuatro namespaces y un equipo pequeño, lees el catálogo de fuentes que el equipo de detección revisa y sigues una sola eliminación de pod a través de cuatro de ellas. Aprendes qué pregunta responde cada fuente, cuánto tiempo la conserva y cuáles faltan antes de escribir una sola regla.

Un mismo suceso deja huellas distintas según quién lo mire. La API del clúster sabe quién pidió algo y con qué resultado. El kubelet, que corre en cada nodo, sabe qué hizo con ese pedido. La aplicación solo sabe lo que escribió en su salida. Ninguna de las tres ve lo que las otras ven, y por eso una detección empieza por elegir la fuente que contiene la pregunta.

Abre un_pod_que_desaparece. La tabla sigue una eliminación de pod en cuatro fuentes, con la hora de cada fila.

Responde para continuar

Quieres saber quién pidió la eliminación del pod. ¿En qué fuente está esa respuesta?

Una fuente apagada es una pregunta sin respuesta posible: ninguna regla puede leer lo que nadie escribió. Antes de diseñar una detección conviene contar con qué se cuenta de verdad. La tabla fuentes_del_cluster trae una columna que dice si cada fuente está activa.

Responde para continuar

Escribe cuántas de las ocho fuentes de la tabla están activas.

Ver pista de ayuda

Cuenta las filas con `sí` en la columna `activa` de `fuentes_del_cluster`.

El registro de auditoría ve solicitudes a la API: crear, borrar, leer. No ve qué proceso arrancó dentro de un contenedor ya en marcha ni qué archivo abrió. Para eso hace falta un sensor en el nodo que observe las llamadas al sistema de los procesos. En la tabla hay una fuente de ese tipo.

Responde para continuar

Escribe el nombre de la fuente de llamadas al sistema que no está activa en el clúster.

Ver pista de ayuda

Filtra `fuentes_del_cluster` por `no` en la columna `activa` y mira qué registra cada una.

Una detección que mira «los últimos siete días» sobre una fuente que guarda uno solo está mal diseñada, y nadie se entera hasta el día del incidente. La retención es una propiedad de la fuente, no de la regla. La auditoría de la API es la fuente que más preguntas contesta y conviene saber hasta dónde llega.

Responde para continuar

Escribe cuántos días conserva el clúster el registro de auditoría de la API.

Ver pista de ayuda

Busca la fila de `audit-apiserver` en la columna `retencion`.

Los eventos de Kubernetes cuentan por qué un pod no arrancó o por qué se reinició, pero el clúster no los guarda mucho tiempo. Mira la última fila de un_pod_que_desaparece y la retención de eventos-k8s en la otra tabla. Una analista pregunta a las dos de la tarde por qué se reinició un pod a las diez de la mañana.

Responde para continuar

¿Qué se hace para que esa pregunta tenga respuesta en el futuro?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad