在容器化环境中,应用漏洞可能导致容器内部被执行未授权命令,这类行为难以通过传统流量监控发现。日志审计2.0通过多层次的安全机制解决这一问题。首先,用户可以选择内置的容器审计告警模板,如开启'容器:不受信任进程读取敏感文件'规则,监控对 /etc/passwd、/root/.ssh/ 等敏感路径的写文件操作。当告警触发时,系统提供进程链分析能力,管理员可以从风险进程顺藤摸瓜找到其上下游调用关系,明确风险根因。更重要的是,系统还提供全链溯源能力,通过进程链路找到风险进程后,将进程所属的容器建立 K8s 与 Pod 实体关联,攻击路径被清晰还原为'异常进程 -> Pod -> K8s',从而快速定位存在漏洞的工作负载,实现从告警到修复的闭环处置。




