Analytics BIOC Informational

Kubernetes cluster events deletion

Kubernetes cluster events deletion.

Module:
Cortex Cloud
Licensed by:
Cloud Runtime Security (CRS)
Data source:
AWS Audit Log, Azure Audit Log, Gcp Audit Log, Kubernetes Audit Logs
ATT&CK tactics: Defense Evasion (TA0005)
ATT&CK techniques: Impair Defenses: Disable or Modify Tools (T1562.001)
Detector tags: Kubernetes - API
Attacker's goals:

Adversaries may delete Kubernetes events to avoid possible detection.

Investigative actions:

Check whether these changes are expected.

Test period:
N/A (single event)
Deduplication:
5 Days