How Clusters Fail Under Attack and How We Detect It at Runtime with eBPF Signals
Die Pipeline ist grün. Jeder Image-Scan bestanden, jede Policy-Prüfung durchgelaufen, der Admission Controller hat freigegeben. Und der Cluster wird trotzdem zur Laufzeit übernommen. Diese Session begleitet Alex, einen Platform Engineer, dessen Build-Time-Kontrollen alles richtig gemacht und das Entscheidende trotzdem übersehen haben. Wir sehen uns an, wie Cluster unter Angriff tatsächlich versagen: Reverse Shells aus einem laufenden Container, Privilege Escalation ohne jeden Kontakt zum API-Server und Prozessausführung, für die niemand eine Policy geschrieben hat. Anschliessend fängt eBPF genau das ab. Mit Tetragon zeigen wir eine Live-Demo in zwei Akten: zuerst die Erkennung von Reverse Shell und Privilege Escalation in Echtzeit, dann die Überführung derselben Erkennungen in Enforcement, sodass der nächste Versuch gar nicht mehr durchkommt. Die Botschaft ist nicht, dass präventive Kontrollen nutzlos wären, sondern dass sie nur die halbe Geschichte sind. Runtime-Signale zeigen den Unterschied zwischen einem Cluster, der sicher ist, und einem, der schlicht noch nicht angegriffen wurde.
Folien

Veranstaltungsort
Schuppen 52
Ein denkmalgeschützter ehemaliger Lagerschuppen im Hamburger Hafen, zwischen 1908 und 1912 erbaut und heute eine der grössten Eventlocations der Stadt.