Mohamed Ali Mellah
Retour aux conférences
ContainerDays Hambourg 2026Hambourg, Allemagne2026
À venir

How Clusters Fail Under Attack and How We Detect It at Runtime with eBPF Signals

Votre pipeline est au vert. Tous les scans d'images sont passés, tous les contrôles de politique aussi, l'admission controller a validé. Et votre cluster se fait quand même compromettre à l'exécution. Cette session suit Alex, un platform engineer dont les contrôles au build ont tout fait correctement et ont pourtant laissé passer l'essentiel. Nous examinons comment les clusters échouent réellement sous attaque : reverse shells ouverts depuis un conteneur en cours d'exécution, élévation de privilèges qui ne touche jamais l'API server, exécution de processus pour laquelle personne n'a écrit de politique. Puis nous regardons eBPF les détecter. Avec Tetragon, nous déroulons une démonstration en direct en deux actes : d'abord la détection d'un reverse shell et d'une élévation de privilèges en temps réel, ensuite la transformation de ces mêmes détections en enforcement, pour que la tentative suivante n'aboutisse jamais. Le message n'est pas que les contrôles préventifs sont inutiles, mais qu'ils ne racontent que la moitié de l'histoire. Les signaux runtime sont ce qui distingue un cluster sécurisé d'un cluster qui n'a simplement pas encore été attaqué.

Diapositives

How Clusters Fail Under Attack and How We Detect It at Runtime with eBPF Signals - slide 1
1 sur 56

Télécharger les diapositives (PDF)

Lieu

Schuppen 52

Ancien hangar à marchandises classé du port de Hambourg, construit entre 1908 et 1912, aujourd'hui l'un des plus grands lieux événementiels de la ville.