Назад к обновлениям
New releaseSep 10, 2026

falco v0.45.0-rc1

Агент безопасности среды выполнения в реальном времени для Linux с cloud-native архитектурой, который отслеживает системные вызовы и метаданные контейнеров/Kubernetes для обнаружения аномального поведения и угроз.

Поделиться

Falco

Latest release Supported Architectures License Docs

Falco Core Repository Stable OpenSSF Scorecard OpenSSF Best Practices

Falco

Falco — это cloud native инструмент безопасности для среды выполнения на операционных системах Linux. Он предназначен для обнаружения аномального поведения и потенциальных угроз безопасности в реальном времени и оповещения о них.

По своей сути Falco — это агент мониторинга и обнаружения на уровне ядра, который наблюдает за событиями, такими как системные вызовы, на основе пользовательских правил. Falco может обогащать эти события, интегрируя метаданные из среды выполнения контейнеров и Kubernetes. Собранные события можно анализировать вне хоста в SIEM- или data lake-системах.

Falco, изначально созданный компанией Sysdig, является graduated-проектом в составе Cloud Native Computing Foundation (CNCF) и используется в производственной среде различными организациями.

Подробную техническую информацию и сведения о киберугрозах, которые может обнаруживать Falco, см. на официальном веб-сайте Falco.

Исчерпывающую информацию о последних обновлениях и изменениях проекта см. в журнале изменений.

Проект Falco

Кодовая база The Falco Project поддерживается в рамках организации falcosecurity на GitHub. Основной репозиторий, falcosecurity/falco, содержит исходный код бинарного файла Falco, тогда как другие подпроекты размещены в отдельных репозиториях. Такой подход к изоляции компонентов в специализированных репозиториях повышает модульность и сфокусированность разработки. Среди заметных основных репозиториев:

  • falcosecurity/libs: В этом репозитории размещены основные библиотеки Falco, которые составляют большую часть исходного кода бинарного файла и предоставляют ключевые функции, такие как драйверы ядра.
  • falcosecurity/rules: Содержит официальный набор правил для Falco, предлагающий предопределённые правила обнаружения для различных угроз безопасности и аномального поведения.
  • falcosecurity/plugins: Этот репозиторий обеспечивает интеграцию с внешними сервисами через плагины, расширяющие возможности Falco за пределы системных вызовов и событий контейнеров, с планами развития специализированных функций в будущих релизах.
  • falcosecurity/falcoctl: Утилита командной строки, предназначенная для управления Falco и взаимодействия с ним.
  • falcosecurity/charts: Этот репозиторий публикует Helm-чарты для развёртывания Falco и его экосистемы. Исходный код чарта Falco находится в chart/falco.

Для более подробного знакомства с нашими репозиториями и получения дополнительных сведений о модели управления посетите официальный центр The Falco Project: falcosecurity/evolution.

Начало работы с Falco

Если вы новичок в Falco, начните своё знакомство с нашим руководством Getting Started. Для производственного развёртывания обратитесь к нашей подробной документации Setup.

В качестве финальных рекомендаций перед развёртыванием Falco проверьте совместимость окружения, определите цели обнаружения, оптимизируйте производительность, выберите подходящую сборку и спланируйте интеграцию с SIEM или data lake для обеспечения эффективного реагирования на инциденты.

Демонстрационная среда

Демонстрационная среда предоставляется через docker-compose файл, который можно запустить на docker-хосте; она включает falco, falcosidekick, falcosidekick-ui и необходимую базу данных redis. Дополнительную информацию см. в разделе docker-compose.

Присоединяйтесь к сообществу

Чтобы принять участие в проекте Falco, посетите репозиторий Community, где вы найдёте дополнительную информацию и способы участия.

Если у вас есть вопросы о Falco или о том, как внести вклад, не стесняйтесь создавать issue или обращаться за помощью к мейнтейнерам и участникам сообщества Falco.

Как с нами связаться?

Приверженность безопасности самого Falco

Полные отчёты о различных аудитах безопасности можно найти здесь.

Кроме того, вы можете обратиться к разделам безопасности falco и libs для получения подробной информации о бюллетенях и политиках безопасности.

Чтобы сообщить об уязвимостях безопасности, следуйте процессу сообщества, описанному в документации здесь.

Сборка

Подробные пошаговые инструкции по сборке Falco из исходного кода см. в официальной документации.

Тестирование

Развернуть инструкции по тестированию

Раздел Build Falco from source — основной ресурс для понимания того, как собрать Falco из исходного кода. Кроме того, репозиторий falcosecurity/libs содержит дополнительную ценную информацию о тестировании и отладке базовых библиотек и драйверов ядра Falco.

Вот пример команды cmake, которая включит всё необходимое для всех модульных тестов этого репозитория:

cmake \
-DUSE_BUNDLED_DEPS=ON \
-DBUILD_DRIVER=ON \
-DBUILD_FALCO_MODERN_BPF=ON \
-DCREATE_TEST_TARGETS=ON \
-DBUILD_FALCO_UNIT_TESTS=ON ..;

Соберите и запустите набор модульных тестов:

nproc=$(grep processor /proc/cpuinfo | tail -n 1 | awk '{print $3}');
make -j$(($nproc-1)) falco_unit_tests;
# Run the tests
sudo ./unit_tests/falco_unit_tests;

Категории