
Agente de seguridad en tiempo de ejecución nativo de la nube y en tiempo real para Linux que monitorea las syscalls y los metadatos de contenedores/Kubernetes para detectar comportamientos anómalos y amenazas.
Falco es una herramienta de seguridad en tiempo de ejecución (runtime) nativa de la nube para sistemas operativos Linux. Está diseñada para detectar y alertar en tiempo real sobre comportamientos anómalos y posibles amenazas de seguridad.
En esencia, Falco es un agente de monitoreo y detección del kernel que observa eventos, como las syscalls, basándose en reglas personalizadas. Falco puede enriquecer estos eventos integrando metadatos del runtime de contenedores y de Kubernetes. Los eventos recopilados pueden analizarse fuera del host en sistemas SIEM o de data lake.
Falco, creado originalmente por Sysdig, es un proyecto graduado de la Cloud Native Computing Foundation (CNCF) utilizado en producción por diversas organizaciones.
Para obtener información técnica detallada y conocer las ciberamenazas que Falco puede detectar, visite el sitio web oficial de Falco.
Para obtener información completa sobre las últimas actualizaciones y cambios del proyecto, consulte el Registro de cambios.
El código base del Proyecto Falco se mantiene bajo la organización de GitHub falcosecurity. El repositorio principal, falcosecurity/falco, contiene el código fuente del binario de Falco, mientras que otros subproyectos se alojan en repositorios dedicados. Este enfoque de aislar los componentes en repositorios especializados mejora la modularidad y el desarrollo centrado. Entre los repositorios principales notables se incluyen:
chart/falco.Para obtener más información sobre nuestros repositorios y detalles adicionales sobre nuestro modelo de gobernanza, visite el centro oficial del Proyecto Falco: falcosecurity/evolution.
Si es nuevo en Falco, comience su recorrido con nuestra guía de Primeros pasos. Para despliegues en producción, consulte nuestra completa documentación de Configuración.
Como recomendaciones finales antes de desplegar Falco, verifique la compatibilidad del entorno, defina sus objetivos de detección, optimice el rendimiento, elija la compilación adecuada y planifique la integración con SIEM o data lake para garantizar una respuesta eficaz ante incidentes.
Se proporciona un entorno de demostración mediante un archivo docker-compose que se puede iniciar en un host docker e incluye falco, falcosidekick, falcosidekick-ui y la base de datos redis que requiere. Para obtener más información, consulte la sección docker-compose.
Para participar en el Proyecto Falco, visite el repositorio de la Comunidad para encontrar más información y formas de colaborar.
Si tiene alguna pregunta sobre Falco o sobre cómo contribuir, no dude en abrir un issue o ponerse en contacto con los mantenedores de Falco y los miembros de la comunidad para obtener ayuda.
¿Cómo ponerse en contacto?
Los informes completos de diversas auditorías de seguridad se pueden encontrar aquí.
Además, puede consultar las secciones de seguridad de falco y libs para obtener actualizaciones detalladas sobre avisos y políticas de seguridad.
Para notificar vulnerabilidades de seguridad, siga el proceso comunitario descrito en la documentación disponible aquí.
Para obtener instrucciones completas y paso a paso sobre cómo compilar Falco desde el código fuente, consulte la documentación oficial.
La guía Build Falco from source de Falco es el recurso de referencia para entender cómo compilar Falco desde el código fuente. Además, el repositorio falcosecurity/libs ofrece información adicional valiosa sobre las pruebas y la depuración de las librerías subyacentes y los controladores del kernel de Falco.
A continuación se muestra un ejemplo de un comando cmake que habilitará todo lo necesario para todas las pruebas unitarias de este repositorio:
cmake \
-DUSE_BUNDLED_DEPS=ON \
-DBUILD_DRIVER=ON \
-DBUILD_FALCO_MODERN_BPF=ON \
-DCREATE_TEST_TARGETS=ON \
-DBUILD_FALCO_UNIT_TESTS=ON ..;
Compile y ejecute el conjunto de pruebas unitarias:
nproc=$(grep processor /proc/cpuinfo | tail -n 1 | awk '{print $3}');
make -j$(($nproc-1)) falco_unit_tests;
# Run the tests
sudo ./unit_tests/falco_unit_tests;
Opcionalmente, compile el controlador de su elección y pruebe el binario de Falco para realizar pruebas manuales.
Por último, el Proyecto Falco ha trasladado sus pruebas de regresión de Falco a falcosecurity/testing.
Consulte la guía de Contribución y el Código de Conducta para obtener más información sobre cómo contribuir.
Manténgase al día con las capacidades en evolución de Falco explorando el Falco Roadmap, que ofrece información sobre las funciones actualmente en desarrollo y las previstas para futuras versiones.
Falco se distribuye bajo la licencia de código abierto Apache 2.0.