وكيل أمان وقت التشغيل سحابي أصلي وفي الوقت الفعلي للينكس، يراقب استدعاءات النظام (syscalls) والبيانات الوصفية للحاويات/كوبرنيتيس لكشف السلوك الشاذ والتهديدات.
Falco هو أداة أمان وقت تشغيل سحابية أصلية لأنظمة تشغيل لينكس. وهو مصمم لاكتشاف السلوك غير الطبيعي والتهديدات الأمنية المحتملة والتنبيه بشأنها في الوقت الفعلي.
في جوهره، يُعد Falco وكيل مراقبة واكتشاف على مستوى النواة يرصد الأحداث، مثل استدعاءات النظام (syscalls)، استنادًا إلى قواعد مخصصة. يمكن لـ Falco إثراء هذه الأحداث من خلال دمج البيانات الوصفية من بيئة تشغيل الحاويات وKubernetes. يمكن تحليل الأحداث التي يتم جمعها خارج المضيف في أنظمة SIEM أو بحيرات البيانات (data lake).
Falco، الذي أنشأته Sysdig في الأصل، هو مشروع متخرج تحت مظلة مؤسسة الحوسبة السحابية الأصلية (CNCF)، ويُستخدم في الإنتاج من قبل العديد من المؤسسات.
للحصول على معلومات تقنية مفصلة ورؤى حول التهديدات السيبرانية التي يمكن لـ Falco اكتشافها، قم بزيارة موقع Falco الرسمي.
للحصول على معلومات شاملة حول أحدث التحديثات والتغييرات في المشروع، يرجى الرجوع إلى سجل التغييرات.
تتم صيانة قاعدة بيانات مشروع Falco ضمن منظمة falcosecurity على GitHub. يحتوي المستودع الرئيسي، falcosecurity/falco، على الكود المصدري لثنائي Falco، بينما تُستضاف المشاريع الفرعية الأخرى في مستودعات مخصصة. يعزز هذا النهج المتمثل في عزل المكونات في مستودعات متخصصة قابلية التوسع والتطوير المركّز. تشمل المستودعات الأساسية البارزة ما يلي:
chart/falco.لمزيد من الرؤى حول مستودعاتنا وتفاصيل إضافية حول نموذج الحوكمة لدينا، يرجى زيارة المركز الرسمي لمشروع Falco: falcosecurity/evolution.
إذا كنت جديدًا على Falco، فابدأ رحلتك مع دليل البدء. بالنسبة لعمليات النشر في بيئات الإنتاج، يرجى الرجوع إلى وثائق الإعداد الشاملة.
كتوصيات أخيرة قبل نشر Falco، تحقق من توافق البيئة، وحدد أهداف الكشف لديك، وحسّن الأداء، واختر البناء المناسب، وخطط للتكامل مع SIEM أو بحيرات البيانات لضمان استجابة فعّالة للحوادث.
يتم توفير بيئة عرض توضيحي عبر ملف docker-compose يمكن تشغيله على مضيف docker، ويتضمن falco وfalcosidekick وfalcosidekick-ui وقاعدة بيانات redis المطلوبة. لمزيد من المعلومات، راجع قسم docker-compose.
للمشاركة في مشروع Falco، يرجى زيارة مستودع المجتمع للعثور على مزيد من المعلومات وطرق المشاركة.
إذا كانت لديك أي أسئلة حول Falco أو المساهمة فيه، فلا تتردد في فتح issue أو التواصل مع القائمين على صيانة Falco وأعضاء المجتمع للحصول على المساعدة.
كيف يمكنك التواصل؟
يمكن العثور على التقارير الكاملة لعمليات التدقيق الأمني المختلفة هنا.
بالإضافة إلى ذلك، يمكنك الرجوع إلى قسمي الأمان falco وlibs للحصول على تحديثات مفصلة حول النشرات الأمنية والسياسات.
للإبلاغ عن الثغرات الأمنية، يرجى اتباع عملية المجتمع الموضحة في الوثائق الموجودة هنا.
للحصول على إرشادات شاملة وخطوة بخطوة حول بناء Falco من المصدر، يرجى الرجوع إلى الوثائق الرسمية.
يُعد بناء Falco من المصدر في Falco المورد الأساسي لفهم كيفية بناء Falco من المصدر. بالإضافة إلى ذلك، يقدم مستودع falcosecurity/libs معلومات قيمة إضافية حول اختبارات وتصحيح الأخطاء في المكتبات الأساسية وبرامج تشغيل النواة الخاصة بـ Falco.
فيما يلي مثال لأمر cmake سيتيح لك كل ما تحتاجه لجميع اختبارات الوحدة في هذا المستودع:
cmake \
-DUSE_BUNDLED_DEPS=ON \
-DBUILD_DRIVER=ON \
-DBUILD_FALCO_MODERN_BPF=ON \
-DCREATE_TEST_TARGETS=ON \
-DBUILD_FALCO_UNIT_TESTS=ON ..;
قم ببناء مجموعة اختبارات الوحدة وتشغيلها:
nproc=$(grep processor /proc/cpuinfo | tail -n 1 | awk '{print $3}');
make -j$(($nproc-1)) falco_unit_tests;
# Run the tests
sudo ./unit_tests/falco_unit_tests;
اختياريًا، يمكنك بناء برنامج التشغيل الذي تختاره وتجربة تشغيل ثنائي Falco لإجراء اختبارات يدوية.
أخيرًا، نقل مشروع Falco اختبارات الانحدار الخاصة به إلى falcosecurity/testing.
يرجى الرجوع إلى دليل المساهمة ومدونة قواعد السلوك لمزيد من المعلومات حول كيفية المساهمة.
ابقَ على اطلاع دائم بقدرات Falco المتطورة من خلال استكشاف خارطة طريق Falco، والتي توفر رؤى حول الميزات قيد التطوير حاليًا والمخطط لها في الإصدارات المستقبلية.
Falco مرخّص لك بموجب ترخيص المصدر المفتوح Apache 2.0.