← CKS: segurança Kubernetes em produção
08 / 11 · 28 MIN

Deteção runtime e resposta coordenada

Transforma um alerta em contenção, diagnóstico e recuperação verificável.

Conceito e mecanismo

Um sensor runtime observa eventos e aplica regras. Um alerta de shell inesperada identifica comportamento que merece análise; não prova sozinho exfiltração nem que o processo foi bloqueado. Confirma o que a integração realmente faz. Verifica também a saúde da recolha: um node sem eventos pode parecer silencioso porque o agente deixou de funcionar. Para reduzir ruído de manutenção aprovada, usa uma exceção estreita e revista, ligada ao workload e contexto relevantes. Autorizar todas as shells com o mesmo nome pode eliminar deteção de atividades não aprovadas. O objetivo é preservar cobertura útil e tornar o significado de cada alerta compreensível para quem está de prevenção.

Aplicação guiada

Numa aplicação de posições perto do fecho, coordena o responsável de incidente com segurança e negócio. Se o plano permite isolamento seletivo e existe capacidade saudável, contém o Pod suspeito e preserva a evidência antes de operações destrutivas. Recupera a partir de artefacto aprovado e trata a causa que permitiu a alteração. Apagar apenas o ficheiro visível não demonstra que o resto do container é confiável. Valida o resultado funcional, a cobertura dos sensores e as credenciais potencialmente afetadas antes de encerrar. O gestor técnico deve registar impacto, decisões, responsáveis, contingência e ações de prevenção, para transformar a resposta num serviço operável após o incidente.

NA PRÁTICA

Falco alerta, mas não há resposta automática configurada: a equipa ainda tem de decidir e executar contenção autorizada.

Armadilhas comuns

Alerta como bloqueio; ausência de eventos como segurança; exceção ampla; recuperação a partir do container suspeito.

Tópicos relacionados: Fronteiras de rede e exposição do cluster · Identidades e autorização da API

Leva esta ideia contigo

Deteta, confirma, contém, preserva e recupera com evidência e responsáveis definidos.

Criar conta

Referência: Falco runtime detection · Kubernetes v1.35; current six-domain CKS outline

Kubernetes® e CKS são marcas comerciais ou marcas registadas de The Linux Foundation. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por The Linux Foundation. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.