
falco v0.45.0-rc1
Agente de segurança de runtime nativo de nuvem em tempo real para Linux que monitora syscalls e metadados de contêineres/Kubernetes para detectar comportamentos anômalos e ameaças.
Falco
Falco é uma ferramenta de segurança de runtime nativa de nuvem para sistemas operacionais Linux. Ela é projetada para detectar e alertar sobre comportamentos anormais e possíveis ameaças de segurança em tempo real.
Em sua essência, o Falco é um agente de monitoramento e detecção do kernel que observa eventos, como syscalls, com base em regras personalizadas. O Falco pode enriquecer esses eventos integrando metadados do runtime de contêineres e do Kubernetes. Os eventos coletados podem ser analisados fora do host em sistemas de SIEM ou data lake.
O Falco, criado originalmente pela Sysdig, é um projeto graduado sob a Cloud Native Computing Foundation (CNCF), usado em produção por diversas organizações.
Para informações técnicas detalhadas e insights sobre as ameaças cibernéticas que o Falco pode detectar, visite o site oficial do Falco.
Para informações abrangentes sobre as últimas atualizações e mudanças do projeto, consulte o Registro de Alterações.
O Projeto Falco
O código-fonte do Projeto Falco é mantido sob a organização falcosecurity no GitHub. O repositório principal, falcosecurity/falco, contém o código-fonte do binário do Falco, enquanto outros subprojetos estão hospedados em repositórios dedicados. Essa abordagem de isolar componentes em repositórios especializados melhora a modularidade e o desenvolvimento focado. Repositórios principais notáveis incluem:
- falcosecurity/libs: Este repositório hospeda as bibliotecas principais do Falco, que constituem a maior parte do código-fonte do binário e fornecem recursos essenciais, como drivers de kernel.
- falcosecurity/rules: Ele contém o conjunto oficial de regras do Falco, oferecendo regras de detecção predefinidas para diversas ameaças de segurança e comportamentos anormais.
- falcosecurity/plugins: Este repositório oferece suporte à integração com serviços externos por meio de plugins que estendem os recursos do Falco além de syscalls e eventos de contêineres, com planos de evoluir funcionalidades especializadas em versões futuras.
- falcosecurity/falcoctl: Um utilitário de linha de comando projetado para gerenciar e interagir com o Falco.
- falcosecurity/charts: Este repositório publica Helm charts para implantar o Falco e seu ecossistema. O código-fonte do chart do Falco está em
chart/falco.
Para mais informações sobre nossos repositórios e detalhes adicionais sobre nosso modelo de governança, visite o hub oficial do Projeto Falco: falcosecurity/evolution.
Começando com o Falco
Se você é novo no Falco, comece sua jornada com nosso guia Começando. Para implantações em produção, consulte nossa documentação abrangente de Setup.
Como recomendações finais antes de implantar o Falco, verifique a compatibilidade do ambiente, defina suas metas de detecção, otimize o desempenho, escolha a compilação apropriada e planeje a integração com SIEM ou data lake para garantir uma resposta eficaz a incidentes.
Ambiente de Demonstração
Um ambiente de demonstração é fornecido por meio de um arquivo docker-compose que pode ser iniciado em um host docker, que inclui falco, falcosidekick, falcosidekick-ui e o banco de dados redis necessário. Para mais informações, consulte a seção docker-compose.
Participe da Comunidade
Para se envolver com o Projeto Falco, visite o repositório Community para encontrar mais informações e formas de participar.
Se você tiver alguma dúvida sobre o Falco ou sobre como contribuir, não hesite em abrir uma issue ou entrar em contato com os mantenedores do Falco e membros da comunidade para obter ajuda.
Como entrar em contato?
- Participe do canal #falco no Kubernetes Slack.
- Participe da lista de e-mails do Falco.
- Abra uma issue ou faça solicitações de funcionalidades.
Compromisso com a Própria Segurança do Falco
Relatórios completos de várias auditorias de segurança podem ser encontrados aqui.
Além disso, você pode consultar as seções de segurança do falco e libs para atualizações detalhadas sobre avisos e políticas de segurança.
Para relatar vulnerabilidades de segurança, siga o processo da comunidade descrito na documentação encontrada aqui.
Compilação
Para instruções abrangentes, passo a passo, sobre como compilar o Falco a partir do código-fonte, consulte a documentação oficial.
Testes
Expandir Instruções de Teste
O Build Falco from source do Falco é o recurso ideal para entender como compilar o Falco a partir do código-fonte. Além disso, o repositório falcosecurity/libs oferece informações valiosas adicionais sobre testes e depuração das bibliotecas subjacentes e drivers de kernel do Falco.
Aqui está um exemplo de comando cmake que habilitará tudo o que você precisa para todos os testes unitários deste repositório:
cmake \
-DUSE_BUNDLED_DEPS=ON \
-DBUILD_DRIVER=ON \
-DBUILD_FALCO_MODERN_BPF=ON \
-DCREATE_TEST_TARGETS=ON \
-DBUILD_FALCO_UNIT_TESTS=ON ..;
Compile e execute a suíte de testes unitários:
nproc=$(grep processor /proc/cpuinfo | tail -n 1 | awk '{print $3}');
make -j$(($nproc-1)) falco_unit_tests;
# Run the tests
sudo ./unit_tests/falco_unit_tests;