Kubernetes Audit: Secrets Created, Patched, Replaced, Updated, or Deleted

Flags Kubernetes audit events where Secret resources are created, updated, patched, replaced, or deleted.

FreeReviewedSigma · Medium · v5
Product
kubernetes
Service
audit
Author
kelnage (SigmaHQ), DRL 1.1
Published
2024-07-11
Updated
2026-07-31

What it detects

This rule flags Kubernetes API audit events where a Secret resource is modified or removed, including create, patch, replace, update, and delete verbs. Attackers may abuse these operations to tamper with credentials or disrupt access by altering or removing stored secrets. Detection relies on Kubernetes audit log records containing the resource type and the verb performed on the Secret object.

Changelog

v5
  1. v5
    Candidate ingested via manual entry.2026-07-31
  2. v4
    Candidate ingested via manual entry.2026-07-31
  3. v3
    Candidate ingested via manual entry.2026-07-31
  4. v2
    Candidate ingested via manual entry.2026-07-31
  5. v1
    No changelog recorded for this version.2026-07-30

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.