Files
elastic-detection-rules/rules/integrations
Samirbous 0901ec10af [New] Kubernetes API Request Impersonating Privileged Identity (#6085)
* [New] Kubernetes API Request Impersonating Privileged Identity

Detects Kubernetes API requests where a user is impersonating a privileged cluster identity such as system:kube-controller-manager, system:admin, system:anonymous, or a member of the system:masters group. These identities have broad cluster-wide permissions including unrestricted access to all secrets, the ability to create tokens for any service account, schedule pods on any node, and modify RBAC policies.

* Update privilege_escalation_kubernetes_api_request_impersonating_privileged_identity.toml

* Update rules/integrations/kubernetes/privilege_escalation_kubernetes_api_request_impersonating_privileged_identity.toml

Co-authored-by: Isai <59296946+imays11@users.noreply.github.com>

---------

Co-authored-by: Isai <59296946+imays11@users.noreply.github.com>

(cherry picked from commit 9bd94c62a5)
2026-05-18 11:28:10 +00:00
..
2025-07-07 11:27:48 -04:00