A Kubernetes secret was created or deleted
Synopsis
Field
Value
Activation Period
14 Days
Training Period
30 Days
Test Period
N/A (single event)
Deduplication Period
5 Days
Required Data
Requires one of the following data sources: AWS Audit Log OR Azure Audit Log OR Gcp Audit Log OR Kubernetes Audit Logs
Detection Modules
Cloud
Detector Tags
Kubernetes - API
ATT&CK Tactic
Credential Access (TA0006)
ATT&CK Technique
Unsecured Credentials: Container API (T1552.007)
Severity
Informational
Description
A Kubernetes secret was created or deleted.
Attacker's Goals
Obtain Kubernetes secrets to access restricted information.
Investigative actions
Check which changes were made to the Kubernetes secret.
PreviousA Kubernetes role binding was created or deleted
NextA Kubernetes service account executed an unusual API call
Was this helpful?
