Detection rules › Falco

Full K8s Administrative Access

Severity
WARNING
Source
k8saudit

Detect any k8s operation by a user name that may be an administrator with full access.

Stages and Predicates

Stage 1: falco_condition

and
  not
    user.username starts_with "system:"
  jevt.rawtime is_null
  stage eq "ResponseComplete"
  user.username in ["admin", "kubernetes-admin", "kubernetes-admin@cluster.local", "kubernetes-admin@kubernetes", "minikube-user"]

Exclusions

The rule actively suppresses these predicates.

FieldKindExcluded valuesSearch
user.usernamestarts_withsystem:excludes:user.username field:"user.username" value:"system:"

Indicators

These rows show field, operator, and value matches.

FieldKindValuesSearch
jevt.rawtimeis_null
  • (no value, null check)
field:"jevt.rawtime" kind:is_null
stagein
  • ResponseComplete
field:"stage" kind:in value:"ResponseComplete"
user.usernamein
  • admin
  • kubernetes-admin
  • kubernetes-admin@cluster.local
  • kubernetes-admin@kubernetes
  • minikube-user
field:"user.username" kind:in