
Agente di sicurezza runtime cloud-native in tempo reale per Linux che monitora le syscall e i metadati di container/Kubernetes per rilevare comportamenti anomali e minacce.
Falco è uno strumento di sicurezza runtime nativo per il cloud, destinato ai sistemi operativi Linux. È progettato per rilevare e segnalare in tempo reale comportamenti anomali e potenziali minacce alla sicurezza.
Alla base, Falco è un agente di monitoraggio e rilevamento del kernel che osserva eventi, come le syscall, sulla base di regole personalizzate. Falco può arricchire questi eventi integrando metadati provenienti dal runtime dei container e da Kubernetes. Gli eventi raccolti possono essere analizzati off-host in sistemi SIEM o data lake.
Falco, creato originariamente da Sysdig, è un progetto graduated della Cloud Native Computing Foundation (CNCF), utilizzato in produzione da diverse organizzazioni.
Per informazioni tecniche dettagliate e approfondimenti sulle minacce informatiche che Falco può rilevare, visita il sito ufficiale di Falco.
Per informazioni complete sugli ultimi aggiornamenti e modifiche al progetto, consulta il Change Log.
Il codebase del Progetto Falco è mantenuto nell'organizzazione GitHub falcosecurity. Il repository principale, falcosecurity/falco, contiene il codice sorgente del binario di Falco, mentre gli altri sottoprogetti sono ospitati in repository dedicati. Questo approccio, che isola i componenti in repository specializzati, migliora la modularità e favorisce uno sviluppo mirato. Tra i notevoli core repositories troviamo:
chart/falco.Per ulteriori approfondimenti sui nostri repository e maggiori dettagli sul nostro modello di governance, visita l'hub ufficiale del Progetto Falco: falcosecurity/evolution.
Se sei nuovo a Falco, inizia il tuo percorso con la nostra guida Getting Started. Per le distribuzioni in produzione, consulta la nostra documentazione completa su Setup.
Come raccomandazioni finali prima di distribuire Falco, verifica la compatibilità dell'ambiente, definisci i tuoi obiettivi di rilevamento, ottimizza le prestazioni, scegli la build appropriata e pianifica l'integrazione con SIEM o data lake per garantire un'efficace risposta agli incidenti.
Viene fornito un ambiente demo tramite un file docker-compose che può essere avviato su un host docker e include falco, falcosidekick, falcosidekick-ui e il relativo database redis. Per maggiori informazioni consulta la sezione docker-compose
Per partecipare al Progetto Falco visita il repository Community per trovare maggiori informazioni e modi per coinvolgerti.
Se hai domande su Falco o sul contribuire, non esitare ad aprire un issue o a contattare i maintainer di Falco e i membri della community per assistenza.
Come contattarci?
I report completi dei vari audit di sicurezza si trovano qui.
Inoltre, puoi fare riferimento alle sezioni sulla sicurezza di falco e libs per aggiornamenti dettagliati su advisory e policy di sicurezza.
Per segnalare vulnerabilità di sicurezza, segui il processo della community descritto nella documentazione disponibile qui.
Per istruzioni complete e dettagliate su come compilare Falco dal sorgente, consulta la documentazione ufficiale.
La guida Build Falco from source di Falco è la risorsa di riferimento per capire come compilare Falco dal sorgente. Inoltre, il repository falcosecurity/libs offre ulteriori informazioni preziose sui test e il debug delle librerie sottostanti e dei driver del kernel di Falco.
Ecco un esempio di comando cmake che abilita tutto il necessario per tutti gli unit test di questo repository:
cmake \
-DUSE_BUNDLED_DEPS=ON \
-DBUILD_DRIVER=ON \
-DBUILD_FALCO_MODERN_BPF=ON \
-DCREATE_TEST_TARGETS=ON \
-DBUILD_FALCO_UNIT_TESTS=ON ..;
Compila ed esegui la suite di unit test:
nproc=$(grep processor /proc/cpuinfo | tail -n 1 | awk '{print $3}');
make -j$(($nproc-1)) falco_unit_tests;
# Run the tests
sudo ./unit_tests/falco_unit_tests;
Facoltativamente, compila il driver che preferisci ed esegui il binario di Falco per effettuare test manuali.
Infine, il Progetto Falco ha spostato i suoi test di regressione in falcosecurity/testing.
Consulta la guida Contributing e il Code of Conduct per maggiori informazioni su come contribuire.
Resta aggiornato sulle capacità in evoluzione di Falco esplorando la Falco Roadmap, che fornisce informazioni sulle funzionalità attualmente in sviluppo e pianificate per le release future.
Falco è concesso in licenza a te secondo la licenza open source Apache 2.0.