Detection rules › Falco

Create/Modify Configmap With Private Credentials

Severity
WARNING
Source
k8saudit

Detect creating/modifying a configmap containing a private credential (aws key, password, etc.)

Telemetry coverage

Rules detecting the same action

These rules filter on the same operation.

Stages and Predicates

Stage 1: falco_condition

and
  or
    requestObject.configmap.obj contains "aws-access-key-id"
    requestObject.configmap.obj contains "aws-s3-access-key-id"
    requestObject.configmap.obj contains "aws_access_key_id"
    requestObject.configmap.obj contains "aws_s3_access_key_id"
    requestObject.configmap.obj contains "passphrase"
    requestObject.configmap.obj contains "password"
  objectRef.resource eq "configmaps"
  stage eq "ResponseComplete"
  verb in ["create", "patch", "update"]

Indicators

These rows show field, operator, and value matches.

FieldKindValuesSearch
objectRef.resourceeq
  • configmaps
field:"objectRef.resource" kind:eq value:"configmaps"
requestObject.configmap.objcontains
  • aws-access-key-id
  • aws-s3-access-key-id
  • aws_access_key_id
  • aws_s3_access_key_id
  • passphrase
  • password
field:"requestObject.configmap.obj" kind:contains
stagein
  • ResponseComplete
field:"stage" kind:in value:"ResponseComplete"
verbin
  • create
  • patch
  • update
field:"verb" kind:in