
Agente de segurança de runtime nativo de nuvem em tempo real para Linux que monitora syscalls e metadados de contêineres/Kubernetes para detectar comportamentos anômalos e ameaças.
Falco é uma ferramenta de segurança de runtime nativa de nuvem para sistemas operacionais Linux. Ela é projetada para detectar e alertar sobre comportamentos anormais e possíveis ameaças de segurança em tempo real.
Em sua essência, o Falco é um agente de monitoramento e detecção do kernel que observa eventos, como syscalls, com base em regras personalizadas. O Falco pode enriquecer esses eventos integrando metadados do runtime de contêineres e do Kubernetes. Os eventos coletados podem ser analisados fora do host em sistemas de SIEM ou data lake.
O Falco, criado originalmente pela Sysdig, é um projeto graduado sob a Cloud Native Computing Foundation (CNCF), usado em produção por diversas organizações.
Para informações técnicas detalhadas e insights sobre as ameaças cibernéticas que o Falco pode detectar, visite o site oficial do Falco.
Para informações abrangentes sobre as últimas atualizações e mudanças do projeto, consulte o Registro de Alterações.
O código-fonte do Projeto Falco é mantido sob a organização falcosecurity no GitHub. O repositório principal, falcosecurity/falco, contém o código-fonte do binário do Falco, enquanto outros subprojetos estão hospedados em repositórios dedicados. Essa abordagem de isolar componentes em repositórios especializados melhora a modularidade e o desenvolvimento focado. Repositórios principais notáveis incluem:
chart/falco.Para mais informações sobre nossos repositórios e detalhes adicionais sobre nosso modelo de governança, visite o hub oficial do Projeto Falco: falcosecurity/evolution.
Se você é novo no Falco, comece sua jornada com nosso guia Começando. Para implantações em produção, consulte nossa documentação abrangente de Setup.
Como recomendações finais antes de implantar o Falco, verifique a compatibilidade do ambiente, defina suas metas de detecção, otimize o desempenho, escolha a compilação apropriada e planeje a integração com SIEM ou data lake para garantir uma resposta eficaz a incidentes.
Um ambiente de demonstração é fornecido por meio de um arquivo docker-compose que pode ser iniciado em um host docker, que inclui falco, falcosidekick, falcosidekick-ui e o banco de dados redis necessário. Para mais informações, consulte a seção docker-compose.
Para se envolver com o Projeto Falco, visite o repositório Community para encontrar mais informações e formas de participar.
Se você tiver alguma dúvida sobre o Falco ou sobre como contribuir, não hesite em abrir uma issue ou entrar em contato com os mantenedores do Falco e membros da comunidade para obter ajuda.
Como entrar em contato?
Relatórios completos de várias auditorias de segurança podem ser encontrados aqui.
Além disso, você pode consultar as seções de segurança do falco e libs para atualizações detalhadas sobre avisos e políticas de segurança.
Para relatar vulnerabilidades de segurança, siga o processo da comunidade descrito na documentação encontrada aqui.
Para instruções abrangentes, passo a passo, sobre como compilar o Falco a partir do código-fonte, consulte a documentação oficial.
O Build Falco from source do Falco é o recurso ideal para entender como compilar o Falco a partir do código-fonte. Além disso, o repositório falcosecurity/libs oferece informações valiosas adicionais sobre testes e depuração das bibliotecas subjacentes e drivers de kernel do Falco.
Aqui está um exemplo de comando cmake que habilitará tudo o que você precisa para todos os testes unitários deste repositório:
cmake \
-DUSE_BUNDLED_DEPS=ON \
-DBUILD_DRIVER=ON \
-DBUILD_FALCO_MODERN_BPF=ON \
-DCREATE_TEST_TARGETS=ON \
-DBUILD_FALCO_UNIT_TESTS=ON ..;
Compile e execute a suíte de testes unitários:
nproc=$(grep processor /proc/cpuinfo | tail -n 1 | awk '{print $3}');
make -j$(($nproc-1)) falco_unit_tests;
# Run the tests
sudo ./unit_tests/falco_unit_tests;
Opcionalmente, compile o driver de sua escolha e teste a execução do binário do Falco para realizar testes manuais.
Por fim, o Projeto Falco transferiu seus testes de regressão para falcosecurity/testing.
Consulte o guia Contributing e o Código de Conduta para obter mais informações sobre como contribuir.
Mantenha-se atualizado sobre as funcionalidades em evolução do Falco explorando o Falco Roadmap, que fornece insights sobre as funcionalidades atualmente em desenvolvimento e planejadas para versões futuras.
O Falco é licenciado para você sob a licença de código aberto Apache 2.0.