Analytics Alerts
Browse the Cortex analytics alert reference.
1 alert match the current filters. technique: T1552 ✕
Download CSV Show ATT&CK heatmapKubernetes secret enumeration activity Informational 5 variations
Kubectl secret enumeration command was executed.
- Activation:
- 14 Days
- Training:
- 30 Days
- Test:
- N/A (single event)
- Deduplication:
- 1 Day
ATT&CK tactics: Credential Access (TA0006)ATT&CK techniques: Unsecured Credentials: Container API (T1552.007)Required data: XDR AgentDetector tags: Kubernetes - AGENT, Kubernetes Credentials Theft AnalyticsAttacker's goals: Attackers may gather sensitive information within a container environment.Investigative actions: Check whether the executing process is performed by authorized identity and if this was a desired behavior as part of its normal execution flow.Variations
Kubernetes secret describe activity from a Kubernetes Pod
Medium overridden
Kubectl secret enumeration command was executed. overridden
Kubernetes secret value extraction activity from a Kubernetes pod
Medium overridden
Kubectl secret enumeration command was executed. overridden
Kubernetes secret enumeration activity from a Kubernetes Pod
Medium overridden
Kubectl secret enumeration command was executed. overridden
Kubernetes secret enumeration activity from a host
Low overridden
Kubectl secret enumeration command was executed. overridden
Kubernetes secret value extraction activity
Informational overridden
Kubectl secret enumeration command was executed. overridden