
Echtzeit-Cloud-nativer Runtime-Sicherheitsagent für Linux, der Syscalls und Container-/Kubernetes-Metadaten überwacht, um anomales Verhalten und Bedrohungen zu erkennen.
Falco ist ein cloud-natives Laufzeit-Sicherheitstool für Linux-Betriebssysteme. Es wurde entwickelt, um abnormales Verhalten und potenzielle Sicherheitsbedrohungen in Echtzeit zu erkennen und darauf aufmerksam zu machen.
Im Kern ist Falco ein Kernel-Überwachungs- und Erkennungsagent, der Ereignisse wie Syscalls auf der Grundlage benutzerdefinierter Regeln beobachtet. Falco kann diese Ereignisse durch die Integration von Metadaten aus der Container-Laufzeit und Kubernetes anreichern. Die gesammelten Ereignisse können außerhalb des Hosts in SIEM- oder Data-Lake-Systemen analysiert werden.
Falco, ursprünglich von Sysdig entwickelt, ist ein graduiertes Projekt der Cloud Native Computing Foundation (CNCF), das in der Produktion von verschiedenen Organisationen eingesetzt wird.
Detaillierte technische Informationen und Einblicke in die Cyber-Bedrohungen, die Falco erkennen kann, finden Sie auf der offiziellen Falco-Website.
Umfassende Informationen zu den neuesten Updates und Änderungen des Projekts finden Sie im Änderungsprotokoll.
Die Codebasis des Falco-Projekts wird unter der falcosecurity GitHub-Organisation gepflegt. Das primäre Repository, falcosecurity/falco, enthält den Quellcode für die Falco-Binärdatei, während andere Unterprojekte in dedizierten Repositories gehostet werden. Dieser Ansatz, Komponenten in spezialisierten Repositories zu isolieren, verbessert die Modularität und die fokussierte Entwicklung. Zu den bemerkenswerten Kern-Repositories gehören:
chart/falco.Weitere Einblicke in unsere Repositories und zusätzliche Details zu unserem Governance-Modell erhalten Sie im offiziellen Hub des Falco-Projekts: falcosecurity/evolution.
Wenn Sie neu bei Falco sind, beginnen Sie mit unserem Leitfaden Erste Schritte. Für Produktionsbereitstellungen lesen Sie bitte unsere umfassende Dokumentation Setup.
Als letzte Empfehlungen vor der Bereitstellung von Falco: Vergewissern Sie sich, dass die Umgebung kompatibel ist, definieren Sie Ihre Erkennungsziele, optimieren Sie die Leistung, wählen Sie den geeigneten Build und planen Sie die SIEM- oder Data-Lake-Integration, um eine effektive Incident-Response zu gewährleisten.
Eine Demo-Umgebung wird über eine docker-compose-Datei bereitgestellt, die auf einem Docker-Host gestartet werden kann und Falco, falcosidekick, falcosidekick-ui und die erforderliche Redis-Datenbank umfasst. Weitere Informationen finden Sie im docker-compose-Abschnitt.
Um sich am Falco-Projekt zu beteiligen, besuchen Sie bitte das Community-Repository, um weitere Informationen und Möglichkeiten zur Beteiligung zu finden.
Wenn Sie Fragen zu Falco oder zum Beitragen haben, zögern Sie nicht, ein Issue zu erstellen oder sich an die Falco-Maintainer und Community-Mitglieder zu wenden.
Wie erreichen Sie uns?
Vollständige Berichte verschiedener Sicherheitsaudits finden Sie hier.
Darüber hinaus können Sie die Sicherheitsbereiche von falco und libs einsehen, um detaillierte Aktualisierungen zu Sicherheitshinweisen und -richtlinien zu erhalten.
Um Sicherheitslücken zu melden, folgen Sie bitte dem in der Dokumentation beschriebenen Community-Prozess, den Sie hier finden.
Eine umfassende Schritt-für-Schritt-Anleitung zum Erstellen von Falco aus dem Quellcode finden Sie in der offiziellen Dokumentation.
Falcos Build Falco from source ist die erste Anlaufstelle, um zu verstehen, wie Falco aus dem Quellcode erstellt wird. Darüber hinaus bietet das Repository falcosecurity/libs zusätzliche wertvolle Informationen über Tests und das Debugging der zugrunde liegenden Bibliotheken und Kernel-Treiber von Falco.
Hier ist ein Beispiel für einen cmake-Befehl, der alles aktiviert, was Sie für alle Unit-Tests dieses Repositories benötigen:
cmake \
-DUSE_BUNDLED_DEPS=ON \
-DBUILD_DRIVER=ON \
-DBUILD_FALCO_MODERN_BPF=ON \
-DCREATE_TEST_TARGETS=ON \
-DBUILD_FALCO_UNIT_TESTS=ON ..;
Erstellen und Ausführen der Unit-Test-Suite:
nproc=$(grep processor /proc/cpuinfo | tail -n 1 | awk '{print $3}');
make -j$(($nproc-1)) falco_unit_tests;
# Run the tests
sudo ./unit_tests/falco_unit_tests;
Optional können Sie den Treiber Ihrer Wahl erstellen und die Falco-Binärdatei testweise ausführen, um manuelle Tests durchzuführen.
Schließlich hat das Falco-Projekt seine Falco-Regressionstests zu falcosecurity/testing verschoben.
Weitere Informationen zum Beitragen finden Sie im Contributing-Leitfaden und im Verhaltenskodex.
Bleiben Sie über die sich weiterentwickelnden Fähigkeiten von Falco auf dem Laufenden, indem Sie die Falco-Roadmap erkunden, die Einblicke in die derzeit in Entwicklung befindlichen und für zukünftige Versionen geplanten Funktionen bietet.
Falco ist unter der Open-Source-Lizenz Apache 2.0 lizenziert.