लिनक्स के लिए रियल-टाइम क्लाउड-नेटिव रनटाइम सुरक्षा एजेंट जो असामान्य व्यवहार और खतरों का पता लगाने के लिए सिस्कॉल और कंटेनर/कुबरनेट्स मेटाडेटा की निगरानी करता है।
Falco लिनक्स ऑपरेटिंग सिस्टम के लिए एक क्लाउड नेटिव रनटाइम सुरक्षा उपकरण है। इसे वास्तविक समय में असामान्य व्यवहार और संभावित सुरक्षा खतरों का पता लगाने और अलर्ट करने के लिए डिज़ाइन किया गया है।
इसके मूल में, Falco एक कर्नेल निगरानी और पहचान एजेंट है जो कस्टम नियमों के आधार पर सिस्कॉल जैसी घटनाओं का अवलोकन करता है। Falco कंटेनर रनटाइम और कुबरनेट्स से मेटाडेटा एकीकृत करके इन घटनाओं को बेहतर बना सकता है। एकत्रित घटनाओं का विश्लेषण SIEM या डेटा लेक सिस्टम में होस्ट से बाहर किया जा सकता है।
Falco, मूल रूप से Sysdig द्वारा बनाया गया, Cloud Native Computing Foundation (CNCF) के तहत एक स्नातक परियोजना है जिसका उपयोग विभिन्न संगठनों द्वारा उत्पादन में किया जाता है।
विस्तृत तकनीकी जानकारी और उन साइबर खतरों के बारे में जानकारी के लिए, जिन्हें Falco पहचान सकता है, आधिकारिक Falco वेबसाइट देखें।
परियोजना में नवीनतम अपडेट और परिवर्तनों की व्यापक जानकारी के लिए, कृपया परिवर्तन लॉग देखें।
The Falco Project कोडबेस falcosecurity GitHub संगठन के अंतर्गत बनाए रखा गया है। प्राथमिक रिपॉजिटरी, falcosecurity/falco, Falco बाइनरी के लिए स्रोत कोड रखती है, जबकि अन्य उप-परियोजनाएँ समर्पित रिपॉजिटरी में होस्ट की जाती हैं। घटकों को विशेष रिपॉजिटरी में अलग करने का यह दृष्टिकोण मॉड्यूलरिटी और केंद्रित विकास को बढ़ाता है। उल्लेखनीय कोर रिपॉजिटरी में शामिल हैं:
chart/falco में रहता है।हमारे रिपॉजिटरी के बारे में और अधिक जानकारी और हमारे गवर्नेंस मॉडल के अतिरिक्त विवरण के लिए, कृपया The Falco Project का आधिकारिक केंद्र देखें: falcosecurity/evolution।
यदि आप Falco में नए हैं, तो अपनी यात्रा हमारे आरंभ करना गाइड से शुरू करें। उत्पादन परिनियोजन के लिए, कृपया हमारे व्यापक सेटअप दस्तावेज़ देखें।
Falco को परिनियोजित करने से पहले अंतिम अनुशंसाओं के रूप में, पर्यावरण अनुकूलता सत्यापित करें, अपने पहचान लक्ष्य निर्धारित करें, प्रदर्शन अनुकूलित करें, उचित बिल्ड चुनें, और प्रभावी घटना प्रतिक्रिया सुनिश्चित करने के लिए SIEM या डेटा लेक एकीकरण की योजना बनाएं।
एक डेमो वातावरण एक docker-compose फ़ाइल के माध्यम से प्रदान किया जाता है जिसे एक docker होस्ट पर शुरू किया जा सकता है जिसमें falco, falcosidekick, falcosidekick-ui और इसकी आवश्यक redis डेटाबेस शामिल है। अधिक जानकारी के लिए docker-compose अनुभाग देखें।
Falco Project से जुड़ने के लिए कृपया समुदाय रिपॉजिटरी देखें और अधिक जानकारी तथा जुड़ने के तरीकों को खोजें।
यदि आपके पास Falco या योगदान के बारे में कोई प्रश्न है, तो बेझिझक एक issue दर्ज करें या सहायता के लिए Falco अनुरक्षकों और समुदाय के सदस्यों से संपर्क करें।
संपर्क कैसे करें?
विभिन्न सुरक्षा ऑडिट की पूरी रिपोर्टें यहाँ पाई जा सकती हैं।
इसके अलावा, आप सुरक्षा सलाहकार और नीतियों पर विस्तृत अपडेट के लिए falco और libs सुरक्षा अनुभाग देख सकते हैं।
सुरक्षा कमजोरियों की रिपोर्ट करने के लिए, कृपया यहाँ दिए गए दस्तावेज़ में उल्लिखित सामुदायिक प्रक्रिया का पालन करें।
स्रोत से Falco बनाने के लिए व्यापक, चरण-दर-चरण निर्देशों हेतु, कृपया आधिकारिक दस्तावेज़ देखें।
Falco का Build Falco from source स्रोत से Falco बनाने के तरीके को समझने के लिए प्रमुख संसाधन है। इसके अलावा, falcosecurity/libs रिपॉजिटरी Falco की अंतर्निहित लाइब्रेरी और कर्नेल ड्राइवरों के परीक्षण और डिबगिंग के बारे में अतिरिक्त मूल्यवान जानकारी प्रदान करती है।
यहाँ एक cmake कमांड का उदाहरण है जो इस रिपॉजिटरी के सभी यूनिट परीक्षणों के लिए आवश्यक सब कुछ सक्षम करेगा:
cmake \
-DUSE_BUNDLED_DEPS=ON \
-DBUILD_DRIVER=ON \
-DBUILD_FALCO_MODERN_BPF=ON \
-DCREATE_TEST_TARGETS=ON \
-DBUILD_FALCO_UNIT_TESTS=ON ..;
यूनिट परीक्षण सूट बनाएं और चलाएं:
nproc=$(grep processor /proc/cpuinfo | tail -n 1 | awk '{print $3}');
make -j$(($nproc-1)) falco_unit_tests;
# Run the tests
sudo ./unit_tests/falco_unit_tests;
वैकल्पिक रूप से, अपनी पसंद का ड्राइवर बनाएं और मैन्युअल परीक्षण करने के लिए Falco बाइनरी का परीक्षण चलाएं।
अंत में, Falco परियोजना ने अपने Falco रिग्रेशन परीक्षणों को falcosecurity/testing में स्थानांतरित कर दिया है।