Mohamed Ali Mellah
Zurück zu den Vorträgen
ContainerDays Hamburg 2026Hamburg, Deutschland2026
Bevorstehend

How Clusters Fail Under Attack and How We Detect It at Runtime with eBPF Signals

Die Pipeline ist grün. Jeder Image-Scan bestanden, jede Policy-Prüfung durchgelaufen, der Admission Controller hat freigegeben. Und der Cluster wird trotzdem zur Laufzeit übernommen. Diese Session begleitet Alex, einen Platform Engineer, dessen Build-Time-Kontrollen alles richtig gemacht und das Entscheidende trotzdem übersehen haben. Wir sehen uns an, wie Cluster unter Angriff tatsächlich versagen: Reverse Shells aus einem laufenden Container, Privilege Escalation ohne jeden Kontakt zum API-Server und Prozessausführung, für die niemand eine Policy geschrieben hat. Anschliessend fängt eBPF genau das ab. Mit Tetragon zeigen wir eine Live-Demo in zwei Akten: zuerst die Erkennung von Reverse Shell und Privilege Escalation in Echtzeit, dann die Überführung derselben Erkennungen in Enforcement, sodass der nächste Versuch gar nicht mehr durchkommt. Die Botschaft ist nicht, dass präventive Kontrollen nutzlos wären, sondern dass sie nur die halbe Geschichte sind. Runtime-Signale zeigen den Unterschied zwischen einem Cluster, der sicher ist, und einem, der schlicht noch nicht angegriffen wurde.

Folien

How Clusters Fail Under Attack and How We Detect It at Runtime with eBPF Signals - slide 1
1 von 56

Folien herunterladen (PDF)

Veranstaltungsort

Schuppen 52

Ein denkmalgeschützter ehemaliger Lagerschuppen im Hamburger Hafen, zwischen 1908 und 1912 erbaut und heute eine der grössten Eventlocations der Stadt.