Falco — runtime security
Falco
Активен
Събития за 24 ч: 38
Критични
0
Събития за 24 ч
Предупреждения
5
Известия: 6
Топ правила
5
Общо: 38
Топ правила
Terminal shell in container 2
Write below etc 2
Read sensitive file untrusted 1
Detect outbound connections to common miner pools 1
Run shell untrusted 1
Последни събития 38
notice 2026-08-13T23:04:35 notice A Detect outbound connections to common miner pools (user=root command=sh pid=4359)
warning 2026-08-13T22:40:16 warning A Read sensitive file untrusted (user=root command=sh pid=4178)
notice 2026-08-13T21:40:21 notice A Detect outbound connections to common miner pools (user=root command=sh pid=1687)
warning 2026-08-13T21:08:38 warning A Read sensitive file untrusted (user=root command=sh pid=6984)
warning 2026-08-13T22:01:07 warning A Detect outbound connections to common miner pools (user=root command=sh pid=1196)
warning 2026-08-13T19:50:20 warning A Terminal shell in container (user=root command=sh pid=8821)
notice 2026-08-13T21:46:17 notice A Write below etc (user=root command=sh pid=3431)
notice 2026-08-13T17:28:14 notice A Run shell untrusted (user=root command=sh pid=4645)
notice 2026-08-13T20:39:55 notice A Detect outbound connections to common miner pools (user=root command=sh pid=8579)
notice 2026-08-13T17:48:14 notice A Run shell untrusted (user=root command=sh pid=4717)
warning 2026-08-13T20:31:05 warning A Run shell untrusted (user=root command=sh pid=6332)
Настройка: заглушаване на фалшиво задействане

Панелът не променя конфигурацията на Falco — само показва сниплет и команди, които прилагате на сървъра през SSH.

1. Създайте файл за предефиниране с изключение:
# /etc/falco/rules.d/local-tuning.yaml
- rule: <ТОЧНОТО ИМЕ НА ПРАВИЛОТО от списъка по-горе>
  condition: and not fd.name = /path/to/exclude
  append: true
2. Проверете и рестартирайте Falco:
sudo nano /etc/falco/rules.d/local-tuning.yaml
sudo falco --validate /etc/falco/rules.d/local-tuning.yaml
sudo systemctl restart falco 2>/dev/null || sudo systemctl restart falco-modern-bpf

Използвайте точното име на правилото. Ако в списъка е показан текстът на съобщението, а не име — включете извеждането в JSON във falco.yaml (json_output: true), тогава панелът ще получи точните имена на правилата.

Arcivéo - Security Monitor © 2026