实时云原生 Linux 运行时安全代理,通过监控系统调用及容器/Kubernetes 元数据来检测异常行为和威胁。
Falco 是一款面向 Linux 操作系统的云原生运行时安全工具。它旨在实时检测异常行为和潜在安全威胁,并发出告警。
其核心是,Falco 是一个内核监控与检测代理,根据自定义规则观察事件(如系统调用)。Falco 可以通过集成来自容器运行时和 Kubernetes 的元数据来增强这些事件。收集到的事件可以在 SIEM 或数据湖系统中进行主机外分析。
Falco 最初由 Sysdig 创建,是 云原生计算基金会 (CNCF) 下的一个毕业项目,被众多组织用于生产环境。
有关 Falco 可检测的网络威胁的详细技术信息和见解,请访问官方 Falco 网站。
有关项目最新更新和变更的全面信息,请参阅变更日志。
Falco 项目代码库由 falcosecurity GitHub 组织 维护。主仓库 falcosecurity/falco 保存着 Falco 二进制文件的源代码,而其他子项目则托管在专门的仓库中。这种将组件隔离到专门仓库的做法增强了模块化和聚焦开发。值得关注的核心仓库包括:
chart/falco。如需进一步了解我们的仓库以及更多关于治理模型的详细信息,请访问 Falco 项目的官方中心:falcosecurity/evolution。
如果你是 Falco 新手,可以从我们的入门指南开始。对于生产环境部署,请参阅我们全面的安装文档。
在部署 Falco 之前,最后建议:验证环境兼容性、明确检测目标、优化性能、选择合适的构建版本,并规划 SIEM 或数据湖集成,以确保有效的事件响应。
通过 docker-compose 文件提供了一个演示环境,可在 Docker 主机上启动,其中包含 falco、falcosidekick、falcosidekick-ui 及其所需的 redis 数据库。更多信息请参阅 docker-compose 部分。
要参与 Falco 项目,请访问社区仓库以了解更多信息和参与方式。
如果你对 Falco 或贡献有任何疑问,请尽管提交 issue 或联系 Falco 维护者和社区成员寻求帮助。
如何联系我们?
各种安全审计的完整报告可在此处找到。
此外,你可以参阅 falco 和 libs 的安全部分,了解安全公告和策略的详细更新。
要报告安全漏洞,请遵循此处文档中概述的社区流程。
关于从源码构建 Falco 的全面分步说明,请参阅官方文档。
Falco 的从源码构建 Falco 是了解如何从源码构建 Falco 的首选资源。此外,falcosecurity/libs 仓库还提供了有关 Falco 底层库和内核驱动程序测试与调试的更多有价值信息。
以下是一个 cmake 命令示例,它将启用本仓库所有单元测试所需的一切:
cmake \
-DUSE_BUNDLED_DEPS=ON \
-DBUILD_DRIVER=ON \
-DBUILD_FALCO_MODERN_BPF=ON \
-DCREATE_TEST_TARGETS=ON \
-DBUILD_FALCO_UNIT_TESTS=ON ..;
构建并运行单元测试套件:
nproc=$(grep processor /proc/cpuinfo | tail -n 1 | awk '{print $3}');
make -j$(($nproc-1)) falco_unit_tests;
# Run the tests
sudo ./unit_tests/falco_unit_tests;
也可以选择构建你需要的驱动程序并试运行 Falco 二进制文件以进行手动测试。
最后,Falco 项目已将其 Falco 回归测试迁移至 falcosecurity/testing。
通过浏览 Falco 路线图 了解 Falco 不断演进的能力,该路线图提供了目前正在开发以及计划在未来版本中推出的功能的见解。
Falco 根据 Apache 2.0 开源许可证授权给你。