Detection rules › Falco

Pod Created in Kube Namespace

Severity
WARNING
Source
k8saudit

Detect any attempt to create a pod in the kube-system or kube-public namespaces

Telemetry coverage

PlatformRecord / event type
Kubernetescreate-pods: create pods

Rules detecting the same action

These rules filter on the same operation.

Stages and Predicates

Stage 1: falco_condition

and
  not
    or
      requestObject.pod.containers.image.repository in ["gcr.io/google-containers/prometheus-to-sd", "gcr.io/projectcalico-org/node", "gke.gcr.io/addon-resizer", "gke.gcr.io/gke-metadata-server", "gke.gcr.io/heapster", "gke.gcr.io/kube-proxy", "gke.gcr.io/netd-amd64", "gke.gcr.io/watcher-daemonset", "kope/kube-apiserver-healthcheck", "registry.k8s.io/addon-resizer", "registry.k8s.io/ip-masq-agent-amd64", "registry.k8s.io/k8s-dns-dnsmasq-nanny-amd64", "registry.k8s.io/k8s-dns-kube-dns-amd64", "registry.k8s.io/k8s-dns-sidecar-amd64", "registry.k8s.io/kube-apiserver", "registry.k8s.io/metrics-server-amd64", "registry.k8s.io/prometheus-to-sd"]
      requestObject.pod.containers.image.repository in ["gke.gcr.io/addon-resizer", "gke.gcr.io/cluster-proportional-autoscaler", "gke.gcr.io/csi-node-driver-registrar", "gke.gcr.io/event-exporter", "gke.gcr.io/fluent-bit", "gke.gcr.io/fluent-bit-gke-exporter", "gke.gcr.io/gcp-compute-persistent-disk-csi-driver", "gke.gcr.io/gke-metrics-agent", "gke.gcr.io/ingress-gce-404-server-with-metrics", "gke.gcr.io/k8s-dns-dnsmasq-nanny", "gke.gcr.io/k8s-dns-kube-dns", "gke.gcr.io/k8s-dns-node-cache", "gke.gcr.io/k8s-dns-sidecar", "gke.gcr.io/kube-proxy-amd64", "gke.gcr.io/metrics-server", "gke.gcr.io/netd", "gke.gcr.io/prometheus-to-sd", "gke.gcr.io/proxy-agent"]
  objectRef.namespace in ["kube-public", "kube-system"]
  objectRef.resource eq "pods"
  objectRef.subresource is_null
  stage eq "ResponseComplete"
  verb eq "create"

Exclusions

The rule actively suppresses these predicates.

FieldKindExcluded valuesSearch
requestObject.pod.containers.image.repositoryingcr.io/google-containers/prometheus-to-sd, gcr.io/projectcalico-org/node, gke.gcr.io/addon-resizer, gke.gcr.io/gke-metadata-server, gke.gcr.io/heapster, gke.gcr.io/kube-proxy, gke.gcr.io/netd-amd64, gke.gcr.io/watcher-daemonset, kope/kube-apiserver-healthcheck, registry.k8s.io/addon-resizer, registry.k8s.io/ip-masq-agent-amd64, registry.k8s.io/k8s-dns-dnsmasq-nanny-amd64, registry.k8s.io/k8s-dns-kube-dns-amd64, registry.k8s.io/k8s-dns-sidecar-amd64, registry.k8s.io/kube-apiserver, registry.k8s.io/metrics-server-amd64, registry.k8s.io/prometheus-to-sdexcludes:requestObject.pod.containers.image.repository
requestObject.pod.containers.image.repositoryingke.gcr.io/addon-resizer, gke.gcr.io/cluster-proportional-autoscaler, gke.gcr.io/csi-node-driver-registrar, gke.gcr.io/event-exporter, gke.gcr.io/fluent-bit, gke.gcr.io/fluent-bit-gke-exporter, gke.gcr.io/gcp-compute-persistent-disk-csi-driver, gke.gcr.io/gke-metrics-agent, gke.gcr.io/ingress-gce-404-server-with-metrics, gke.gcr.io/k8s-dns-dnsmasq-nanny, gke.gcr.io/k8s-dns-kube-dns, gke.gcr.io/k8s-dns-node-cache, gke.gcr.io/k8s-dns-sidecar, gke.gcr.io/kube-proxy-amd64, gke.gcr.io/metrics-server, gke.gcr.io/netd, gke.gcr.io/prometheus-to-sd, gke.gcr.io/proxy-agentexcludes:requestObject.pod.containers.image.repository

Indicators

These rows show field, operator, and value matches.