
falco v0.45.0-rc1
وكيل أمان وقت التشغيل سحابي أصلي وفي الوقت الفعلي للينكس، يراقب استدعاءات النظام (syscalls) والبيانات الوصفية للحاويات/كوبرنيتيس لكشف السلوك الشاذ والتهديدات.
Falco
Falco هو أداة أمان وقت تشغيل سحابية أصلية لأنظمة تشغيل لينكس. وهو مصمم لاكتشاف السلوك غير الطبيعي والتهديدات الأمنية المحتملة والتنبيه بشأنها في الوقت الفعلي.
في جوهره، يُعد Falco وكيل مراقبة واكتشاف على مستوى النواة يرصد الأحداث، مثل استدعاءات النظام (syscalls)، استنادًا إلى قواعد مخصصة. يمكن لـ Falco إثراء هذه الأحداث من خلال دمج البيانات الوصفية من بيئة تشغيل الحاويات وKubernetes. يمكن تحليل الأحداث التي يتم جمعها خارج المضيف في أنظمة SIEM أو بحيرات البيانات (data lake).
Falco، الذي أنشأته Sysdig في الأصل، هو مشروع متخرج تحت مظلة مؤسسة الحوسبة السحابية الأصلية (CNCF)، ويُستخدم في الإنتاج من قبل العديد من المؤسسات.
للحصول على معلومات تقنية مفصلة ورؤى حول التهديدات السيبرانية التي يمكن لـ Falco اكتشافها، قم بزيارة موقع Falco الرسمي.
للحصول على معلومات شاملة حول أحدث التحديثات والتغييرات في المشروع، يرجى الرجوع إلى سجل التغييرات.
مشروع Falco
تتم صيانة قاعدة بيانات مشروع Falco ضمن منظمة falcosecurity على GitHub. يحتوي المستودع الرئيسي، falcosecurity/falco، على الكود المصدري لثنائي Falco، بينما تُستضاف المشاريع الفرعية الأخرى في مستودعات مخصصة. يعزز هذا النهج المتمثل في عزل المكونات في مستودعات متخصصة قابلية التوسع والتطوير المركّز. تشمل المستودعات الأساسية البارزة ما يلي:
- falcosecurity/libs: يستضيف هذا المستودع مكتبات Falco الأساسية، التي تشكل غالبية الكود المصدري للثنائي وتوفر ميزات أساسية، مثل برامج تشغيل النواة.
- falcosecurity/rules: يحتوي على مجموعة القواعد الرسمية لـ Falco، ويقدم قواعد كشف مُعرّفة مسبقًا لمختلف التهديدات الأمنية والسلوكيات غير الطبيعية.
- falcosecurity/plugins: يدعم هذا المستودع التكامل مع الخدمات الخارجية عبر الإضافات (plugins) التي توسّع قدرات Falco إلى ما هو أبعد من استدعاءات النظام وأحداث الحاويات، مع خطط لتطوير وظائف متخصصة في الإصدارات المستقبلية.
- falcosecurity/falcoctl: أداة سطر أوامر مصممة لإدارة Falco والتفاعل معه.
- falcosecurity/charts: ينشر هذا المستودع مخططات Helm لنشر Falco ونظامه البيئي. مصدر مخطط Falco موجود في
chart/falco.
لمزيد من الرؤى حول مستودعاتنا وتفاصيل إضافية حول نموذج الحوكمة لدينا، يرجى زيارة المركز الرسمي لمشروع Falco: falcosecurity/evolution.
البدء مع Falco
إذا كنت جديدًا على Falco، فابدأ رحلتك مع دليل البدء. بالنسبة لعمليات النشر في بيئات الإنتاج، يرجى الرجوع إلى وثائق الإعداد الشاملة.
كتوصيات أخيرة قبل نشر Falco، تحقق من توافق البيئة، وحدد أهداف الكشف لديك، وحسّن الأداء، واختر البناء المناسب، وخطط للتكامل مع SIEM أو بحيرات البيانات لضمان استجابة فعّالة للحوادث.
بيئة العرض التوضيحي
يتم توفير بيئة عرض توضيحي عبر ملف docker-compose يمكن تشغيله على مضيف docker، ويتضمن falco وfalcosidekick وfalcosidekick-ui وقاعدة بيانات redis المطلوبة. لمزيد من المعلومات، راجع قسم docker-compose.
انضم إلى المجتمع
للمشاركة في مشروع Falco، يرجى زيارة مستودع المجتمع للعثور على مزيد من المعلومات وطرق المشاركة.
إذا كانت لديك أي أسئلة حول Falco أو المساهمة فيه، فلا تتردد في فتح issue أو التواصل مع القائمين على صيانة Falco وأعضاء المجتمع للحصول على المساعدة.
كيف يمكنك التواصل؟
- انضم إلى قناة #falco على Slack الخاص بـ Kubernetes.
- انضم إلى القائمة البريدية لـ Falco.
- افتح issue أو قدّم طلبات ميزات.
الالتزام بأمان Falco الذاتي
يمكن العثور على التقارير الكاملة لعمليات التدقيق الأمني المختلفة هنا.
بالإضافة إلى ذلك، يمكنك الرجوع إلى قسمي الأمان falco وlibs للحصول على تحديثات مفصلة حول النشرات الأمنية والسياسات.
للإبلاغ عن الثغرات الأمنية، يرجى اتباع عملية المجتمع الموضحة في الوثائق الموجودة هنا.
البناء
للحصول على إرشادات شاملة وخطوة بخطوة حول بناء Falco من المصدر، يرجى الرجوع إلى الوثائق الرسمية.
الاختبار
توسيع تعليمات الاختبار
يُعد بناء Falco من المصدر في Falco المورد الأساسي لفهم كيفية بناء Falco من المصدر. بالإضافة إلى ذلك، يقدم مستودع falcosecurity/libs معلومات قيمة إضافية حول اختبارات وتصحيح الأخطاء في المكتبات الأساسية وبرامج تشغيل النواة الخاصة بـ Falco.
فيما يلي مثال لأمر cmake سيتيح لك كل ما تحتاجه لجميع اختبارات الوحدة في هذا المستودع:
cmake \
-DUSE_BUNDLED_DEPS=ON \
-DBUILD_DRIVER=ON \
-DBUILD_FALCO_MODERN_BPF=ON \
-DCREATE_TEST_TARGETS=ON \
-DBUILD_FALCO_UNIT_TESTS=ON ..;
قم ببناء مجموعة اختبارات الوحدة وتشغيلها:
nproc=$(grep processor /proc/cpuinfo | tail -n 1 | awk '{print $3}');
make -j$(($nproc-1)) falco_unit_tests;
# Run the tests
sudo ./unit_tests/falco_unit_tests;
اختياريًا، يمكنك بناء برنامج التشغيل الذي تختاره وتجربة تشغيل ثنائي Falco لإجراء اختبارات يدوية.
أخيرًا، نقل مشروع Falco اختبارات الانحدار الخاصة به إلى falcosecurity/testing.
كيفية المساهمة
يرجى الرجوع إلى دليل المساهمة ومدونة قواعد السلوك لمزيد من المعلومات حول كيفية المساهمة.