
falco v0.45.0-rc1
Echtzeit-Cloud-nativer Runtime-Sicherheitsagent für Linux, der Syscalls und Container-/Kubernetes-Metadaten überwacht, um anomales Verhalten und Bedrohungen zu erkennen.
Falco
Falco ist ein cloud-natives Laufzeit-Sicherheitstool für Linux-Betriebssysteme. Es wurde entwickelt, um abnormales Verhalten und potenzielle Sicherheitsbedrohungen in Echtzeit zu erkennen und darauf aufmerksam zu machen.
Im Kern ist Falco ein Kernel-Überwachungs- und Erkennungsagent, der Ereignisse wie Syscalls auf der Grundlage benutzerdefinierter Regeln beobachtet. Falco kann diese Ereignisse durch die Integration von Metadaten aus der Container-Laufzeit und Kubernetes anreichern. Die gesammelten Ereignisse können außerhalb des Hosts in SIEM- oder Data-Lake-Systemen analysiert werden.
Falco, ursprünglich von Sysdig entwickelt, ist ein graduiertes Projekt der Cloud Native Computing Foundation (CNCF), das in der Produktion von verschiedenen Organisationen eingesetzt wird.
Detaillierte technische Informationen und Einblicke in die Cyber-Bedrohungen, die Falco erkennen kann, finden Sie auf der offiziellen Falco-Website.
Umfassende Informationen zu den neuesten Updates und Änderungen des Projekts finden Sie im Änderungsprotokoll.
Das Falco-Projekt
Die Codebasis des Falco-Projekts wird unter der falcosecurity GitHub-Organisation gepflegt. Das primäre Repository, falcosecurity/falco, enthält den Quellcode für die Falco-Binärdatei, während andere Unterprojekte in dedizierten Repositories gehostet werden. Dieser Ansatz, Komponenten in spezialisierten Repositories zu isolieren, verbessert die Modularität und die fokussierte Entwicklung. Zu den bemerkenswerten Kern-Repositories gehören:
- falcosecurity/libs: Dieses Repository beherbergt die Kernbibliotheken von Falco, die den Großteil des Quellcodes der Binärdatei ausmachen und wesentliche Funktionen wie Kernel-Treiber bereitstellen.
- falcosecurity/rules: Es enthält das offizielle Regelset für Falco und bietet vordefinierte Erkennungsregeln für verschiedene Sicherheitsbedrohungen und abnormales Verhalten.
- falcosecurity/plugins: Dieses Repository unterstützt die Integration mit externen Diensten über Plugins, die Falcos Fähigkeiten über Syscalls und Container-Ereignisse hinaus erweitern, mit Plänen zur Weiterentwicklung spezialisierter Funktionen in zukünftigen Versionen.
- falcosecurity/falcoctl: Ein Befehlszeilenprogramm zur Verwaltung und Interaktion mit Falco.
- falcosecurity/charts: Dieses Repository veröffentlicht Helm-Charts für die Bereitstellung von Falco und seinem Ökosystem. Der Quellcode des Falco-Charts befindet sich in
chart/falco.
Weitere Einblicke in unsere Repositories und zusätzliche Details zu unserem Governance-Modell erhalten Sie im offiziellen Hub des Falco-Projekts: falcosecurity/evolution.
Erste Schritte mit Falco
Wenn Sie neu bei Falco sind, beginnen Sie mit unserem Leitfaden Erste Schritte. Für Produktionsbereitstellungen lesen Sie bitte unsere umfassende Dokumentation Setup.
Als letzte Empfehlungen vor der Bereitstellung von Falco: Vergewissern Sie sich, dass die Umgebung kompatibel ist, definieren Sie Ihre Erkennungsziele, optimieren Sie die Leistung, wählen Sie den geeigneten Build und planen Sie die SIEM- oder Data-Lake-Integration, um eine effektive Incident-Response zu gewährleisten.
Demo-Umgebung
Eine Demo-Umgebung wird über eine docker-compose-Datei bereitgestellt, die auf einem Docker-Host gestartet werden kann und Falco, falcosidekick, falcosidekick-ui und die erforderliche Redis-Datenbank umfasst. Weitere Informationen finden Sie im docker-compose-Abschnitt.
Werde Teil der Community
Um sich am Falco-Projekt zu beteiligen, besuchen Sie bitte das Community-Repository, um weitere Informationen und Möglichkeiten zur Beteiligung zu finden.
Wenn Sie Fragen zu Falco oder zum Beitragen haben, zögern Sie nicht, ein Issue zu erstellen oder sich an die Falco-Maintainer und Community-Mitglieder zu wenden.
Wie erreichen Sie uns?
- Treten Sie dem #falco-Kanal im Kubernetes Slack bei.
- Treten Sie der Falco-Mailingliste bei.
- Erstellen Sie ein Issue oder stellen Sie Feature-Anfragen.
Engagement für die Sicherheit von Falco
Vollständige Berichte verschiedener Sicherheitsaudits finden Sie hier.
Darüber hinaus können Sie die Sicherheitsbereiche von falco und libs einsehen, um detaillierte Aktualisierungen zu Sicherheitshinweisen und -richtlinien zu erhalten.
Um Sicherheitslücken zu melden, folgen Sie bitte dem in der Dokumentation beschriebenen Community-Prozess, den Sie hier finden.
Erstellen
Eine umfassende Schritt-für-Schritt-Anleitung zum Erstellen von Falco aus dem Quellcode finden Sie in der offiziellen Dokumentation.
Testen
Testanweisungen erweitern
Falcos Build Falco from source ist die erste Anlaufstelle, um zu verstehen, wie Falco aus dem Quellcode erstellt wird. Darüber hinaus bietet das Repository falcosecurity/libs zusätzliche wertvolle Informationen über Tests und das Debugging der zugrunde liegenden Bibliotheken und Kernel-Treiber von Falco.
Hier ist ein Beispiel für einen cmake-Befehl, der alles aktiviert, was Sie für alle Unit-Tests dieses Repositories benötigen:
cmake \
-DUSE_BUNDLED_DEPS=ON \
-DBUILD_DRIVER=ON \
-DBUILD_FALCO_MODERN_BPF=ON \
-DCREATE_TEST_TARGETS=ON \
-DBUILD_FALCO_UNIT_TESTS=ON ..;