加载中...
Falco 是由 Sysdig 开源、后捐赠给 CNCF 的云原生运行时威胁检测引擎。它通过监控系统调用等内核事件,依据规则实时发现容器和主机上的异常行为,如意外的 Shell 启动或敏感文件访问,是 Kubernetes 环境的运行时安全利器。

| 开发商 | Sysdig |
| 初始发布 | 2016 年 |
| 开源许可 | Apache License 2.0 |
| 托管组织 | CNCF |
| 检测方式 | 系统调用监控 |
Falco 是一个开源的云原生运行时安全工具,能够实时监测容器、Kubernetes 和主机上的可疑行为并发出告警,被称为云原生环境的安全摄像头。
Falco 由容器监控厂商 Sysdig 于 2016 年开源,2018 年捐赠给云原生计算基金会(CNCF),并于 2024 年成为毕业项目,是该基金会首个运行时安全领域的毕业项目。传统安全工具多在构建或部署阶段做静态扫描,而 Falco 关注的是应用运行起来之后的实时行为:它假设即便前置防护被绕过,异常行为最终也会体现在系统调用层面。
Falco 典型的检测场景包括:在容器中意外启动交互式 Shell、读取 /etc/shadow 等敏感文件、容器试图以特权模式运行、向异常端口发起网络连接等。这些行为往往是入侵或配置错误的信号。在 Kubernetes 集群中,Falco 常以守护进程集形式部署到每个节点,为运行时提供持续的安全监控,是纵深防御体系的重要一环。
问:Falco 会自动阻断攻击吗?答:Falco 本身侧重检测与告警,自动响应(如杀死进程)通常需要借助配套的响应组件或与其他系统联动实现。
问:eBPF 和内核模块两种方式怎么选?答:eBPF 探针更安全、对内核侵入更小,是现代环境的推荐方式;内核模块则在部分老旧环境中作为备选。

| 开发商 | Sysdig |
| 初始发布 | 2016 年 |
| 开源许可 | Apache License 2.0 |
| 托管组织 | CNCF |
| 检测方式 | 系统调用监控 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧