中文

通过上下文感知 sharpening Kubernetes 审计日志

密码学与安全 2026-01-08 v3

摘要

Kubernetes 已成为微服务的事实标准编排器,提供了针对高度动态环境的可扩展性和可扩展性。它构建了一个复杂且高度关联的系统,需要广泛的监控能力才能得到正确管理。为此,K8s 原生提供审计日志,这是一种强大的功能,用于跟踪集群中 API 交互。审计日志提供了系统中所有活动的详细且时间顺序的记录。不幸的是,K8s 审计存在若干实际限制:它持续生成大量数据,因为集群内的所有组件都会相互作用并响应用户操作。此外,每项操作都可能触发一系列在日志中分布散开的二级事件,缺乏明显的关联性,使得难以重建用户发起操作背后的上下文。本文引入 K8NTEXT,一种用于简化 K8s 审计日志的新方法,通过重建上下文来实现,即对由演员在集群上执行的动作以及这些动作导致的后续事件进行分组。通过结合推理规则和机器学习模型自动识别、标记和一致性分组相关的 API 调用,大大简化了数据消费。我们系统性地评估了 K8NTEXT 的性能、可扩展性和表达性,并通过一系列用例进行测试。我们表明,它始终提供准确的上下文重建,即使是涉及 50、100 项以上相关动作的复杂操作,也能在从简单到高度复合操作的整个 spectrum 上实现 95% 以上的准确率。

关键词

引用

@article{arxiv.2506.16328,
  title  = {Sharpening Kubernetes Audit Logs with Context Awareness},
  author = {Matteo Franzil and Valentino Armani and Luis Augusto Dias Knob and Domenico Siracusa},
  journal= {arXiv preprint arXiv:2506.16328},
  year   = {2026}
}

备注

This is the final version of the article published in Computer Networks, Volume 276, February 2026, number 111890. The paper contains: 21 pages, 13 figures, 7 tables