
Агент мониторинга безопасности и песочницы на основе eBPF на базе Aya
Bombini — это агент безопасности на основе eBPF, полностью написанный на Rust с использованием библиотеки Aya и построенный на BPF-хуках LSM (Linux Security Module). В своей основе Bombini использует модульные компоненты, называемые детекторами, каждый из которых отвечает за мониторинг и отчётность по определённым типам системных событий.
Пожалуйста, сначала ознакомьтесь с проблемами совместимости.
Наиболее удобный способ на данный момент — загрузить образ Bombini:
docker pull ghcr.io/bombinisecurity/bombini:v1.1.0
Вы можете легко запустить Bombini с помощью этой команды:
docker run --pid=host --rm -it --privileged -v /sys/fs/bpf:/sys/fs/bpf bombini
По умолчанию Bombini отправляет события в stdout в формате JSON и запускает только детектор ProcMon, перехватывающий
запуск и завершение процессов. Чтобы настроить Bombini под себя, пожалуйста, следуйте руководству
по конфигурации и смонтируйте каталог конфигурации в контейнер:
docker run --pid=host --rm -it --privileged -v <your-config-dir>:/usr/local/lib/bombini/config:ro -v /sys/fs/bpf:/sys/fs/bpf bombini
Чтобы собрать Bombini из исходного кода, пожалуйста, следуйте руководству по сборке.
Пожалуйста, ознакомьтесь с CONTRIBUTING.md для получения рекомендаций по участию в разработке.