Рантайм-детектор угроз для контейнеров, Kubernetes и облачной инфраструктуры — проект CNCF. Отслеживает системные вызовы в реальном времени и по правилам детектирует аномальное поведение (shell в контейнере, чтение секретов, эскалацию привилегий). Используется в продакшне тысячами компаний как основа облачного SOC.
curl -fsSL https://falco.org/repo/falcosecurity-3672BA8F.asc | sudo gpg --dearmor -o /usr/share/keyrings/falco-archive-keyring.gpg echo "deb [signed-by=/usr/share/keyrings/falco-archive-keyring.gpg] https://download.falco.org/packages/deb stable main" | sudo tee /etc/apt/sources.list.d/falcosecurity.list sudo apt update && sudo apt install falco sudo falco # слушает syscalls в реальном времени по правилам по умолчанию
Falco — это инструмент безопасности для среды выполнения в операционных системах Linux, предназначенный для облаков. Он разработан для обнаружения и уведомления о ненормальном поведении и потенциальных угрозах безопасности в режиме реального времени.
По своей сути Falco является агентом мониторинга и обнаружения на уровне ядра, который отслеживает события, такие как системные вызовы (syscalls), на основе пользовательских правил. Falco может обогащать эти события, интегрируя метаданные из среды выполнения контейнеров и Kubernetes. Собранные события могут анализировать на стороне системы в SIEM или системах хранилищ данных (data lake).
Falco, первоначально созданный компанией Sysdig, является завершённым проектом (graduated project) при Cloud Native Computing Foundation (CNCF) и используется в продакшн-среде различными организациями.
Для получения подробной технической информации и сведений об угрозах безопасности, которые может обнаруживать Falco, посетите официальный сайт Falco.
Для исчерпывающей информации о последних обновлениях и изменениях в проекте, пожалуйста, обратитесь к журналу изменений (Change Log).
Исходный код проекта Falco поддерживается в рамках организации falcosecurity на GitHub. Основной репозиторий, falcosecurity/falco, содержит исходный код бинарного файла Falco, тогда как другие подпроекты размещаются в специализированных репозиториях. Такой подход к изолированию компонентов в специализированных репозиториях повышает модульность и позволяет сосредоточиться на разработке. Основные core repositories включают:
chart/falco.Для получения дополнительной информации о наших репозиториях и подробностей о нашей модели управления, пожалуйста, посетите официальный хаб проекта Falco: falcosecurity/evolution.
Если вы новичок в Falco, начните знакомство с нашего руководства "Начало работы". Для продакшн-развертывания, пожалуйста, обратитесь к нашей подробной документации по настройке.
В качестве последних рекомендаций перед развертыванием Falco: проверьте совместимость окружения, определите цели обнаружения, оптимизируйте производительность, выберите подходящую сборку и запланируйте интеграцию с SIEM или хранилищем данных для эффективного реагирования на инциденты.
Демонстрационная среда предоставляется через файл docker-compose, который можно запустить на хосте Docker. Она включает в себя Falco, FalcoSidekick, FalcoSidekick-UI и необходимую базу данных Redis. Для получения дополнительной информации см. раздел о docker-compose.
Чтобы вовлечься в проект Falco, пожалуйста, посетите репозиторий Community, чтобы найти больше информации о способах участия.
Если у вас есть какие-либо вопросы о Falco или о том, как внести свой вклад, не стесняйтесь создавать задачу (issue) или обращаться к сопровождающим Falco и участникам сообщества за помощью.
Как связаться?
Полные отчеты о различных проверках безопасности можно найти здесь.
Кроме того, вы можете обратиться к разделам безопасности репозиториев falco и libs для получения подробных обновлений о предупреждениях и политике безопасности.
Для сообщения об уязвимостях безопасности, пожалуйста, следуйте процессу, описанному в документации здесь.
Для получения подробных пошаговых инструкций по сборке Falco из исходного кода, пожалуйста, обратитесь к официальной документации.
Развернуть инструкции по тестированию
Сборка Falco из исходного кода — основной ресурс для понимания того, как собрать Falco из исходного кода. Кроме того, репозиторий falcosecurity/libs предоставляет дополнительную полезную информацию о тестировании и отладке базовых библиотек и драйверов ядра Falco.
Вот пример команды cmake, которая включит все необходимое для запуска всех модульных тестов этого репозитория:
cmake \
-DUSE_BUNDLED_DEPS=ON \
-DBUILD_DRIVER=ON \
-DBUILD_FALCO_MODERN_BPF=ON \
-DCREATE_TEST_TARGETS=ON \
-DBUILD_FALCO_UNIT_TESTS=ON ..;
Соберите и запустите набор модульных тестов:
nproc=$(grep processor /proc/cpuinfo | tail -n 1 | awk '{print $3}');
make -j$(($nproc-1)) falco_unit_tests;
# Run the tests
sudo ./unit_tests/falco_unit_tests;
Опционально соберите драйвер по вашему выбору и запустите тестовый запуск бинарного файла Falco для ручного тестирования.
Наконец, проект Falco переместил свои регрессионные тесты Falco в репозиторий falcosecurity/testing.
## Как внести вклад
Пожалуйста, обратитесь к руководству по участию (Contributing) и Кодексу поведения (Code of Conduct) для получения дополнительной информации о том, как внести свой вклад.
Развернуть информацию
plugin-sdk-go.Следите за развитием возможностей Falco, изучая Дорожную карту Falco, которая даёт представление о функциях, находящихся сейчас в разработке и запланированных для будущих выпусков.
Falco распространяется под лицензией Apache 2.0 с открытым исходным кодом.