Панелът не променя конфигурацията на Falco — само показва сниплет и команди, които прилагате на сървъра през SSH.
# /etc/falco/rules.d/local-tuning.yaml - rule: <ТОЧНОТО ИМЕ НА ПРАВИЛОТО от списъка по-горе> condition: and not fd.name = /path/to/exclude append: true
sudo nano /etc/falco/rules.d/local-tuning.yaml sudo falco --validate /etc/falco/rules.d/local-tuning.yaml sudo systemctl restart falco 2>/dev/null || sudo systemctl restart falco-modern-bpf
Използвайте точното име на правилото. Ако в списъка е показан текстът на съобщението, а не име — включете извеждането в JSON във falco.yaml (json_output: true), тогава панелът ще получи точните имена на правилата.
За Falco обикновено се говори като за инструмент за Kubernetes и почти всичко, което се пише за него, предполага клъстер. Той работи отлично и на съвсем обикновен Linux сървър, където следи системните извиквания и вдига сигнал, когато процес направи нещо, което не му влиза в работата: пусне обвивка от уеб сървъра, запише в директория със системни двоични файлове, прочете чувствителни файлове или отвори неочаквана изходяща връзка.
Тази страница показва сигналите с техния приоритет, задействаното правило, както и процеса и командния ред зад тях. Тъкмо тази последна подробност отличава Falco от инструментите, стъпили върху журнали: той съобщава какво процесът наистина е направил, а не какво една услуга е решила да напише по въпроса.
Подразбиращият се набор от правила е писан с мисъл за контейнери и ще бъде шумен на гол сървър, докато не бъде настроен. Мениджърите на пакети, задачите за резервни копия и cron скриптовете редовно задействат правила, предвидени да ловят нарушители. Заложете час-два за заглушаване на законно поведение, преди изходът да стане годен за употреба: поток от сигнали, който никой не чете, е същото като липса на сигнали.