
Агент безопасности среды выполнения в реальном времени для Linux с cloud-native архитектурой, который отслеживает системные вызовы и метаданные контейнеров/Kubernetes для обнаружения аномального поведения и угроз.
Falco — это cloud native инструмент безопасности для среды выполнения на операционных системах Linux. Он предназначен для обнаружения аномального поведения и потенциальных угроз безопасности в реальном времени и оповещения о них.
По своей сути Falco — это агент мониторинга и обнаружения на уровне ядра, который наблюдает за событиями, такими как системные вызовы, на основе пользовательских правил. Falco может обогащать эти события, интегрируя метаданные из среды выполнения контейнеров и Kubernetes. Собранные события можно анализировать вне хоста в SIEM- или data lake-системах.
Falco, изначально созданный компанией Sysdig, является graduated-проектом в составе Cloud Native Computing Foundation (CNCF) и используется в производственной среде различными организациями.
Подробную техническую информацию и сведения о киберугрозах, которые может обнаруживать Falco, см. на официальном веб-сайте Falco.
Исчерпывающую информацию о последних обновлениях и изменениях проекта см. в журнале изменений.
Кодовая база The Falco Project поддерживается в рамках организации falcosecurity на GitHub. Основной репозиторий, falcosecurity/falco, содержит исходный код бинарного файла Falco, тогда как другие подпроекты размещены в отдельных репозиториях. Такой подход к изоляции компонентов в специализированных репозиториях повышает модульность и сфокусированность разработки. Среди заметных основных репозиториев:
chart/falco.Для более подробного знакомства с нашими репозиториями и получения дополнительных сведений о модели управления посетите официальный центр The Falco Project: falcosecurity/evolution.
Если вы новичок в Falco, начните своё знакомство с нашим руководством Getting Started. Для производственного развёртывания обратитесь к нашей подробной документации Setup.
В качестве финальных рекомендаций перед развёртыванием Falco проверьте совместимость окружения, определите цели обнаружения, оптимизируйте производительность, выберите подходящую сборку и спланируйте интеграцию с SIEM или data lake для обеспечения эффективного реагирования на инциденты.
Демонстрационная среда предоставляется через docker-compose файл, который можно запустить на docker-хосте; она включает falco, falcosidekick, falcosidekick-ui и необходимую базу данных redis. Дополнительную информацию см. в разделе docker-compose.
Чтобы принять участие в проекте Falco, посетите репозиторий Community, где вы найдёте дополнительную информацию и способы участия.
Если у вас есть вопросы о Falco или о том, как внести вклад, не стесняйтесь создавать issue или обращаться за помощью к мейнтейнерам и участникам сообщества Falco.
Как с нами связаться?
Полные отчёты о различных аудитах безопасности можно найти здесь.
Кроме того, вы можете обратиться к разделам безопасности falco и libs для получения подробной информации о бюллетенях и политиках безопасности.
Чтобы сообщить об уязвимостях безопасности, следуйте процессу сообщества, описанному в документации здесь.
Подробные пошаговые инструкции по сборке Falco из исходного кода см. в официальной документации.
Раздел Build Falco from source — основной ресурс для понимания того, как собрать Falco из исходного кода. Кроме того, репозиторий falcosecurity/libs содержит дополнительную ценную информацию о тестировании и отладке базовых библиотек и драйверов ядра Falco.
Вот пример команды cmake, которая включит всё необходимое для всех модульных тестов этого репозитория:
cmake \
-DUSE_BUNDLED_DEPS=ON \
-DBUILD_DRIVER=ON \
-DBUILD_FALCO_MODERN_BPF=ON \
-DCREATE_TEST_TARGETS=ON \
-DBUILD_FALCO_UNIT_TESTS=ON ..;
Соберите и запустите набор модульных тестов:
nproc=$(grep processor /proc/cpuinfo | tail -n 1 | awk '{print $3}');
make -j$(($nproc-1)) falco_unit_tests;
# Run the tests
sudo ./unit_tests/falco_unit_tests;
При желании вы можете собрать выбранный драйвер и запустить бинарный файл Falco в тестовом режиме для выполнения ручных тестов.
Наконец, The Falco Project перенёс свои регрессионные тесты Falco в falcosecurity/testing.
Пожалуйста, обратитесь к руководству Contributing и Code of Conduct для получения дополнительной информации о том, как внести вклад.
Следите за развитием возможностей Falco, изучая дорожную карту Falco, которая даёт представление о функциях, находящихся в разработке и запланированных на будущие релизы.
Falco предоставляется вам по лицензии с открытым исходным кодом Apache 2.0.