Falco
Falco āđāļāđāļāđāļāļĢāļ·āđāļāļāļĄāļ·āļ opensource āļāļĩāđāļāļđāļāļŠāļĢāđāļēāļāđāļāļĒāļāļĢāļīāļĐāļąāļ Sysdig āđāļĨāļ°āļ āļēāļĒāļŦāļĨāļąāļāđāļāđāļĄāļāļāđāļŦāđāļāļąāļ Cloud Native Computing Foundation (CNCF) āļāļđāļāļŠāļĢāđāļēāļāļāļķāđāļāļĄāļēāđāļāļ·āđāļāđāļāđāļēāļĢāļ°āļ§āļąāļāđāļĨāļ°āļāļĢāļ§āļāļāļąāļāļāļĪāļāļīāļāļĢāļĢāļĄāļāļĩāđāļāļīāļāļāļāļāļīāđāļāļĢāļ°āļāļ container, host, āļŦāļĢāļ·āļāđāļĄāđāļāļĢāļ°āļāļąāđāļāđāļ Kubernetes āđāļāļ real-time āđāļĨāļ°āļāļ°āļāļģāļāļēāļĢāđāļāđāļāđāļāļ·āļāļāđāļāļĒāļąāļāļāļđāđāļāļđāđāļĨāļāļēāļĄāļāļĩāđāļāļģāļŦāļāļ
āļāļēāļĢāļāļģāļāļēāļāļāļāļ Falco āļāļ°āļĄāļĩāļāļēāļĢ monitor kernel āđāļĨāļ°āļāļāļĒāļŠāļāļāļŠāđāļāļ event āļāđāļēāļāđāļāļĩāđāđāļĄāđāļāļāļāļīāļŦāļĢāļ·āļāļāļēāļāļāļ°āđāļāđāļāļāļēāļĢāđāļāļĄāļāļĩ āđāļāđāļ āļāļēāļĢāđāļāļīāđāļĄāļŠāļīāļāļāļīāđāļāļĩāđāđāļĄāđāđāļŦāļĄāļēāļ°āļŠāļĄ (Privilege Escalation) āļāļēāļĢāđāļāđāļēāļāļķāļāđāļāļĨāđāļāļĩāđāđāļĄāđāļāļ§āļĢ āļŦāļĢāļ·āļāļāļĪāļāļīāļāļĢāļĢāļĄāļāļĩāđāļĄāļĩāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļāļāļ·āđāļ āđ āđāļĨāļ°āļāļ°āļāļģāļāļĪāļāļīāļāļĢāļĢāļĄāđāļŦāļĨāđāļēāļāļąāđāļāđāļāđāļāļĩāļĒāļāļāļąāļāļāđāļāļĄāļđāļĨāļāļĩāđāļāļđāļ config āđāļ§āđāđāļ rule file āļŦāļēāļāļāļĢāļāļāļēāļĄāđāļāļ·āđāļāļāđāļ āļāļ°āļāļ·āļāļ§āđāļēāļāļđāļāđāļāļĄāļāļĩāļāļĒāļđāđ āđāļĨāļ°āļāļģāļāļēāļĢāđāļāđāļāđāļāļ·āļāļāļāļąāļāļāļĩ āđāļāļ·āđāļāđāļŦāđāļāļđāđāļāļđāđāļĨāļĢāļ°āļāļāļŠāļēāļĄāļēāļĢāļāđāļāđāļēāļĄāļēāļāļĢāļ§āļāļŠāļāļāđāļĨāļ°āđāļāđāđāļāļāļąāļāļŦāļēāđāļāđāļāļĒāđāļēāļāļĢāļ§āļāđāļĢāđāļ§ āļāļāļāļāļēāļāļāļĩāđāļĒāļąāļāļŠāļēāļĄāļēāļĢāļāđāļāđāļāļĢāļ§āļāļĢāļ§āļĄ event āđāļĨāļ°āđāļ analyze āļāļāļĢāļ°āļāļ SIEM āļŦāļĢāļ·āļ data lake āļ āļēāļĒāļāļāļāđāļāđāļāļĩāļāļāđāļ§āļĒ
āļāļąāļ§āļāļĒāđāļēāļāļāļēāļĢāļāļīāļāļāļąāđāļ falco āļāļ Kubernetes
āđāļāļĢāļĩāļĒāļĄ value file āļāļ·āđāļ falco.values.yaml
falcosidekick:
enabled: true
webui:
enabled: true
config:
teams:
webhookurl: "<your webhook url>"
minimumpriority: warning
āļŠāļąāđāļāļāļģāļŠāļąāđāļāļāļąāļāļāļĩāđ
helm repo add falcosecurity https://falcosecurity.github.io/charts
helm repo update
helm upgrade --install falco falcosecurity/falco --namespace falco --create-namespace -f falco.values.yaml
āļāļāļŠāļāļ alarm
kubectl create deployment nginx --image=nginx
kubectl exec -it $(kubectl get pods --selector=app=nginx -o name) -- cat /etc/shadow
cleanup
kubectl delete deployment nginx
Uninstall Falco
helm uninstall falco -n falco
Last updated
Was this helpful?