Merge branch 'develop' into misko_apply_set_stolen_credentials

This commit is contained in:
jzsplunk
2020-11-04 10:15:19 -08:00
committed by GitHub
@@ -6,7 +6,7 @@ id: 7f5c2779-88a0-4824-9caa-0f606c8f260f
known_false_positives: "Not all service accounts interactions are malicious. Analyst must consider IP, verb and decision context when trying to detect maliciousness."
name: "Kubernetes GCP detect most active service accounts by pod"
references: []
search: "`google_gcp_pubsub_message data.protoPayload.request.spec.group{}=system:serviceaccounts | table src_ip src_user http_user_agent data.protoPayload.request.spec.nonResourceAttributes.verb data.labels.authorization.k8s.io/decision data.protoPayload.response.spec.resourceAttributes.resource | top src_ip src_user http_user_agent data.labels.authorization.k8s.io/decision data.protoPayload.response.spec.resourceAttributes.resource |`kubernetes_gcp_detect_most_active_service_accounts_by_pod_filter`"
search: "`google_gcp_pubsub_message` data.protoPayload.request.spec.group{}=system:serviceaccounts | table src_ip src_user http_user_agent data.protoPayload.request.spec.nonResourceAttributes.verb data.labels.authorization.k8s.io/decision data.protoPayload.response.spec.resourceAttributes.resource | top src_ip src_user http_user_agent data.labels.authorization.k8s.io/decision data.protoPayload.response.spec.resourceAttributes.resource |`kubernetes_gcp_detect_most_active_service_accounts_by_pod_filter`"
tags:
analytics_story:
- "Kubernetes Sensitive Role Activity"