E-RBA
rbac-police
Evalúa los permisos RBAC efectivos de un clúster contra una librería de políticas Rego para señalar identidades con rutas reales y documentadas de escalada de privilegios.
Sitio oficialVolver al catálogo
RESUMEN
rbac-police (PaloAltoNetworks/rbac-police) va un paso más allá de listar permisos: recolecta los permisos RBAC efectivos de cada identidad de un clúster — service accounts, usuarios, grupos — y los evalúa contra una librería incluida de más de 20 políticas Rego, cada una modelando una ruta concreta y documentada de escalada de privilegios o movimiento lateral en Kubernetes, como un service account que puede crear pods con un service account arbitrario asociado, o uno que puede leer todos los secrets del clúster.
Como separa la recolección de datos (collect) de la evaluación (eval), el mismo snapshot de RBAC puede reevaluarse contra políticas actualizadas o filtrarse por severidad y namespace sin volver a consultar un clúster en vivo, y su comando expand responde la pregunta inversa — dada una identidad concreta, a cuánto suma realmente el permiso acumulado de todos sus bindings.
CASOS DE USO
Casos de uso en un engagement
- 01
Ejecutar un barrido a nivel de clúster en busca de los pocos permisos RBAC que corresponden a rutas de escalada reales y documentadas, en vez de leer cada RoleBinding a mano.
- 02
Filtrar resultados por severidad (-s High) para priorizar las pocas identidades que merece la pena reportar primero en un engagement con tiempo acotado.
- 03
Usar expand sobre un service account o usuario específico encontrado en otra parte del engagement para ver sus permisos efectivos acumulados completos.
- 04
Reevaluar contra un snapshot de RBAC recolectado previamente (collect y luego eval) para evitar consultas repetidas en vivo contra un clúster de producción sensible.
PRIMEROS PASOS
Para un barrido de RBAC a nivel de clúster que prioriza los pocos permisos que coinciden con una ruta de escalada documentada, en vez de leer cada binding a mano.
- Confirma que la credencial usada para ejecutarlo puede listar objetos RBAC (Roles, ClusterRoles y sus bindings) a nivel de clúster, o recolecta un snapshot para evaluarlo sin conexión.
- Descarga un binario de las releases — el proyecto está archivado, pero los binarios y la librería de políticas Rego siguen funcionando contra clústeres actuales.
- Ejecuta eval contra la librería de políticas incluida, opcionalmente acotado por namespace o severidad.
- Investiga cada identidad señalada con expand para confirmar que el permiso acumulado es real antes de incluirla en el informe.
rbac-police eval lib/ -s HighANTES DE USARLA
Qué revisar antes de lanzarla
El repositorio de GitHub está archivado y ya no lo mantiene activamente Palo Alto Networks — la librería de políticas cubre rutas de escalada bien conocidas a la fecha de su última actualización, así que cruza los hallazgos con técnicas publicadas después, que no conocerá.
Un hallazgo de una política refleja lo que el RBAC por sí solo permite; que sea realmente alcanzable depende además de los admission controllers y la política de red del clúster, que rbac-police no modela — verifica la explotabilidad antes de reportar un hallazgo como crítico.
Ejecutar collect a nivel de clúster requiere acceso de lectura amplio a objetos RBAC; en el clúster de producción de un cliente, prefiere una credencial acotada de solo lectura y confirma que el snapshot resultante se maneja bajo el acuerdo de manejo de datos del engagement.