
Linux용 실시간 클라우드 네이티브 런타임 보안 에이전트로, syscalls 및 컨테이너/Kubernetes 메타데이터를 모니터링하여 비정상 동작과 위협을 탐지합니다.
Falco는 Linux 운영 체제용 클라우드 네이티브 런타임 보안 도구입니다. 실시간으로 비정상적인 동작과 잠재적인 보안 위협을 탐지하고 경고하도록 설계되었습니다.
핵심적으로 Falco는 사용자 정의 규칙을 기반으로 시스템 콜과 같은 이벤트를 관찰하는 커널 모니터링 및 탐지 에이전트입니다. Falco는 컨테이너 런타임과 Kubernetes의 메타데이터를 통합하여 이러한 이벤트를 강화할 수 있습니다. 수집된 이벤트는 호스트 외부의 SIEM 또는 데이터 레이크 시스템에서 분석할 수 있습니다.
원래 Sysdig가 만든 Falco는 Cloud Native Computing Foundation(CNCF) 산하의 졸업(graduated) 프로젝트로, 다양한 조직에서 프로덕션 환경에서 사용하고 있습니다.
Falco가 탐지할 수 있는 사이버 위협에 대한 자세한 기술 정보와 인사이트를 보려면 공식 Falco 웹사이트를 방문하세요.
프로젝트의 최신 업데이트 및 변경 사항에 대한 자세한 내용은 변경 로그를 참조하세요.
Falco 프로젝트의 코드베이스는 falcosecurity GitHub 조직 아래에서 유지 관리됩니다. 기본 저장소인 falcosecurity/falco에는 Falco 바이너리의 소스 코드가 있으며, 다른 하위 프로젝트는 전용 저장소에 호스팅됩니다. 구성 요소를 특화된 저장소로 분리하는 이러한 접근 방식은 모듈성과 집중적인 개발을 향상시킵니다. 주요 핵심 저장소는 다음과 같습니다:
chart/falco에 있습니다.저장소에 대한 추가 정보와 거버넌스 모델에 대한 자세한 내용은 The Falco Project의 공식 허브인 falcosecurity/evolution을 방문하세요.
Falco가 처음이라면 시작하기 가이드로 여정을 시작하세요. 프로덕션 배포의 경우 포괄적인 설정 문서를 참조하세요.
Falco를 배포하기 전 마지막 권장 사항으로, 환경 호환성을 확인하고 탐지 목표를 정의하며 성능을 최적화하고 적절한 빌드를 선택하며 효과적인 사고 대응을 위해 SIEM 또는 데이터 레이크 통합을 계획하세요.
falco, falcosidekick, falcosidekick-ui 및 필요한 redis 데이터베이스를 포함하는 docker 호스트에서 시작할 수 있는 docker-compose 파일을 통해 데모 환경이 제공됩니다. 자세한 내용은 docker-compose 섹션을 참조하세요.
Falco 프로젝트에 참여하려면 커뮤니티 저장소를 방문하여 자세한 정보와 참여 방법을 확인하세요.
Falco 또는 기여에 관한 질문이 있으면 주저하지 말고 이슈를 등록하거나 Falco 관리자 및 커뮤니티 구성원에게 도움을 요청하세요.
연락 방법:
다양한 보안 감사 전체 보고서는 여기에서 확인할 수 있습니다.
또한 보안 권고 및 정책에 대한 자세한 업데이트는 falco 및 libs 보안 섹션을 참조할 수 있습니다.
보안 취약점을 신고하려면 여기에 있는 문서에 설명된 커뮤니티 프로세스를 따르세요.
소스에서 Falco를 빌드하는 포괄적인 단계별 지침은 공식 문서를 참조하세요.
Falco의 소스에서 Falco 빌드 문서는 Falco를 소스에서 빌드하는 방법을 이해하기 위한 기본 리소스입니다. 또한 falcosecurity/libs 저장소는 Falco의 기반 라이브러리와 커널 드라이버에 대한 테스트 및 디버깅에 관한 유용한 추가 정보를 제공합니다.
다음은 이 저장소의 모든 단위 테스트에 필요한 모든 것을 활성화하는 cmake 명령의 예입니다:
cmake \
-DUSE_BUNDLED_DEPS=ON \
-DBUILD_DRIVER=ON \
-DBUILD_FALCO_MODERN_BPF=ON \
-DCREATE_TEST_TARGETS=ON \
-DBUILD_FALCO_UNIT_TESTS=ON ..;
단위 테스트 스위트를 빌드하고 실행합니다:
nproc=$(grep processor /proc/cpuinfo | tail -n 1 | awk '{print $3}');
make -j$(($nproc-1)) falco_unit_tests;
# Run the tests
sudo ./unit_tests/falco_unit_tests;
선택적으로 원하는 드라이버를 빌드하고 Falco 바이너리를 테스트 실행하여 수동 테스트를 수행할 수 있습니다.
마지막으로, The Falco Project는 Falco 회귀 테스트를 falcosecurity/testing으로 이전했습니다.
기여 방법에 대한 자세한 내용은 기여 가이드와 행동 강령을 참조하세요.
현재 개발 중이거나 향후 릴리스에 계획된 기능에 대한 정보를 제공하는 Falco 로드맵을 살펴보고 Falco의 진화하는 기능에 대한 최신 정보를 확인하세요.
Falco는 Apache 2.0 오픈소스 라이선스에 따라 사용이 허가됩니다.