| dc.contributor.author | Μιχαήλ, Μελέτιος
|
el |
| dc.contributor.author | Michail, Meletios
|
en |
| dc.date.accessioned | 2026-06-09T05:20:32Z | |
| dc.date.available | 2026-06-09T05:20:32Z | |
| dc.identifier.uri | https://dspace.lib.ntua.gr/xmlui/handle/123456789/64862 | |
| dc.identifier.uri | http://dx.doi.org/10.26240/heal.ntua.32556 | |
| dc.rights | Αναφορά Δημιουργού 3.0 Ελλάδα | * |
| dc.rights.uri | http://creativecommons.org/licenses/by/3.0/gr/ | * |
| dc.subject | Kubernetes | en |
| dc.subject | Cloud-native | en |
| dc.subject | ebpf | en |
| dc.subject | Incident response | en |
| dc.subject | Runtime detection | en |
| dc.subject | Ασφάλεια cloud-native | el |
| dc.subject | Ανίχνευση σε χρόνο εκτέλεσης | el |
| dc.title | Μηχανισμοί Ανίχνευσης, Πρόληψης και Αντιμετώπισης ενάντια σε επιθέσεις κυβερνοασφάλειας σε περιβάλλοντα Kubernetes | el |
| heal.type | bachelorThesis | |
| heal.classification | Cybersecurity | en |
| heal.language | en | |
| heal.access | free | |
| heal.recordProvider | ntua | el |
| heal.publicationDate | 2025-11-07 | |
| heal.abstract | Η ευρεία υιοθέτηση του containerization, και ειδικότερα του Kubernetes, έχει αναμορφώσει την υποδομή του cloud και έχει διευρύνει την επιφάνεια επιθέσεων σε επίπεδο hosts, control plane και χρόνου εκτέλεσης των workloads. Η παρούσα διπλωματική παρουσιάζει και αξιολογεί ένα ρεαλιστικό, από end-to-end framework που επικυρώνει την ανίχνευση σε χρόνο εκτέλεσης και τις native Kubernetes τεχνικές αντιμετώπισης, υπό ρεαλιστική συμπεριφορά επιθέσεων. Υλοποιούμε ένα εργαστήριο με έναν κόμβο σε minikube και προσομοιώνουμε μια εισβολή χαρτογραφημένη στο MITRE ATT&CK. Η συνολική διάταξη περιλαμβάνει ένα σκόπιμα κακώς ρυθμισμένο Jupyter Notebook pod που παρέχει αρχική πρόσβαση, ένα payload-server εντός του cluster που λειτουργεί ως C2 (Command and Con- trol) και ένα overprivileged dropper attack-sim που προσομοιώνει πρόσβαση σε secrets, defense evasion, προσπάθειες container escape, data exfiltration/C2 και εναν cryptominer. Η ανίχνευση παρέχεται από το Falco (runtime security βα- σισμένο σε eBPF) με ακριβείς προσαρμοσμένους κανόνες για τις εφαρμοζόμενες TTPs (Τακτικές, Τεχνικές και Διαδικασίες), π.χ. αναγνώσεις tokens απο service- account, εξαγωγή δεδομένων μέσω HTTP, chroot προς τον host και εκτέλεση διεργασίας miner. Τα alerts μεταδίδονται μέσω Falcosidekick στο Falco Talon, το οποίο εφαρμόζει στοχευμένες, μη καταστροφικές για το σύστημα ενέργειες αντιμετώπισης όπως labeling των pods, προσωρινή απομόνωση egress μέσω Net- workPolicy, σύντομα packet captures για forensics ανάλυση και ως έσχατη λύση τον τερματισμό pod. Ποσοτικοποιούμε την αποτελεσματικότητα με το Mean Time To Remediate (MTTR), οριζόμενο ως ο χρόνος που μεσολαβεί από την εκπομπή alert του Falco έως την εκτέλεση ενέργειας από το Talon. Σε επαναλαμ- βανόμενες εκτελέσεις, τα MTTR ανά κανόνα αποδεικνύονται επαρκώς μικρά ώστε να περιορίζουν σενάρια αυτοματοποιημένης εξαγωγής δεδομένων και C2 χωρίς αδιάκριτο τερματισμό workloads. ΄Ολα τα προσομοιωμένα βήματα ανιχνεύον- ται και αντιμετωπίζονται βάσει σχεδίασης, και δημοσιεύουμε ένα Helm-based stack, rulebooks και scripts ανάλυσης για την υποστήριξη αναπαραγωγής. Αναγ- νωρίζονται ορισμένοι περιορισμοί του τρέχοντος πρωτοτύπου, όπως η λειτουργία σε cluster ενός κόμβου, η εστίαση της απομόνωσης κυρίως στο egress και τα προεπιλεγμένα policies που προκρίνουν την ασφάλεια έναντι της επιθετικότητας. Μελλοντικά η εργασία θα μπορούσε να επεκτείνει την αξιολόγηση σε clusters πολλαπλών κόμβων, να ενσωματώσει επιβολή policies στο data plane και να προσθέσει βαθύτερη συλλογή και διατήρηση δεδομένων. Συμπερασματικά, η σύζευξη ακριβών runtime detections με native Kubernetes τεχνικών αντιμετώπισης προσφέρει έγκαιρο και ελεγχόμενο περιορισμό, με δυνατό- τητα ελέγχου και χαμηλή λειτουργική διαταραχή. Το προτεινόμενο framework καθιστά τις τεχνικές των επιθέσεων αναπαραγώγιμες και μετρήσιμες και παρέχει βάση για συστηματική επικύρωση αμυνών σε cloud-native περιβάλλοντα. | el |
| heal.abstract | The widespread adoption of containerization, particularly Kubernetes, has reshaped cloud infrastructure and expanded the attack surface across hosts, the control plane, and workload runtime. This thesis presents and evaluates a realistic, end-to-end framework that validates runtime detection and Kubernetes-native mitigation under realistic adversary behavior. We build a single-node Minikube lab and simulate a multistage intrusion mapped to MITRE ATT&CK. The overall setup consists of a deliberately misconfigured Jupyter Notebook pod which provides initial access, a minimal in-cluster payload-server which acts as C2 (Command and Control) and a privileged attack-sim dropper which simulates credential access, defense evasion, container-escape attempts, C2/data exfiltration, and a cryptomining impact. Detection is provided by Falco (eBPF-based runtime security) with precise custom rules for the exercised TTPs (Tactics, Techniques, and Procedures) (e.g., service-account token reads, Python- based HTTP exfiltration, chroot toward a host mount, and miner process execution). Alerts flow via Falcosidekick to Falco Talon, which applies scoped, conservative mitigation actions like pod labeling, temporary egress isolation via NetworkPolicy, short packet captures for forensics, and (as a last resort) pod termination. We quantify effectiveness with Mean Time To Remediate (MTTR), defined as the elapsed time from Falco alert emission to Talon action execution. Across repeated runs, per-rule MTTRs are shown to be effective and fast enough to contain scripted exfiltration and interactive C2 without indiscriminately killing workloads. Residual outlier latency comes from controller cold starts and occasional single-node contention. All simulated steps are detected and remediated by design, and we release a reproducible Helm-based stack, rulebook, and analysis scripts to support replication. We acknowledge several limitations of the current prototype, such as it runs on a single-node cluster, its containment focuses on egress isolation, and its default policies favor safety over aggressiveness. Future work will extend the evaluation to multi-node clusters, incorporate data plane policy enforcement, and add deeper forensic capture and retention. In conclusion, this study shows that coupling precise runtime detections with Kubernetes native mitigations provides timely, auditable contain- ment with low operational disruption. The framework renders adversary techniques reproducible and measurable and offers a basis for systematic validation of defenses in cloud-native environments. | en |
| heal.advisorName | Παπαβασιλείου, Συμεών | el |
| heal.committeeMemberName | Στάη, Ελένη | el |
| heal.committeeMemberName | Ρουσσάκη, Ιωάννα | el |
| heal.academicPublisher | Εθνικό Μετσόβιο Πολυτεχνείο. Σχολή Ηλεκτρολόγων Μηχανικών και Μηχανικών Υπολογιστών. | el |
| heal.academicPublisherID | ntua | |
| heal.fullTextAvailability | false |
The following license files are associated with this item: