Falco — runtime security

Falco
Активен
Събития за 24 ч: 37
Критични
0
Събития за 24 ч
Предупреждения
9
Известия: 11
Топ правила
5
Общо: 37
Топ правила
Terminal shell in container 3
Write below etc 2
Read sensitive file untrusted 1
Detect outbound connections to common miner pools 1
Run shell untrusted 0
Последни събития 37
warning 2026-10-11T23:33:48 warning A Write below etc (user=root command=sh pid=8610)
notice 2026-10-11T23:27:31 notice A Run shell untrusted (user=root command=sh pid=9105)
warning 2026-10-11T23:09:32 warning A Write below etc (user=root command=sh pid=8223)
warning 2026-10-11T22:31:54 warning A Detect outbound connections to common miner pools (user=root command=sh pid=2578)
notice 2026-10-11T21:37:40 notice A Terminal shell in container (user=root command=sh pid=9306)
warning 2026-10-11T22:24:43 warning A Read sensitive file untrusted (user=root command=sh pid=5357)
notice 2026-10-11T19:49:42 notice A Run shell untrusted (user=root command=sh pid=1639)
warning 2026-10-11T19:21:06 warning A Run shell untrusted (user=root command=sh pid=5232)
notice 2026-10-11T20:16:28 notice A Terminal shell in container (user=root command=sh pid=4295)
notice 2026-10-11T22:44:36 notice A Write below etc (user=root command=sh pid=1271)
notice 2026-10-11T20:04:38 notice A Terminal shell in container (user=root command=sh pid=2797)
warning 2026-10-11T16:13:15 warning A Detect outbound connections to common miner pools (user=root command=sh pid=9855)
notice 2026-10-11T17:39:00 notice A Detect outbound connections to common miner pools (user=root command=sh pid=5559)
warning 2026-10-11T14:50:46 warning A Write below etc (user=root command=sh pid=2909)
notice 2026-10-11T20:46:30 notice A Write below etc (user=root command=sh pid=4847)
warning 2026-10-11T13:52:33 warning A Run shell untrusted (user=root command=sh pid=4202)
warning 2026-10-11T11:35:08 warning A Read sensitive file untrusted (user=root command=sh pid=9044)
notice 2026-10-11T17:16:07 notice A Detect outbound connections to common miner pools (user=root command=sh pid=4231)
notice 2026-10-11T10:17:00 notice A Detect outbound connections to common miner pools (user=root command=sh pid=6059)
Настройка: заглушаване на фалшиво задействане

Панелът не променя конфигурацията на Falco — само показва сниплет и команди, които прилагате на сървъра през SSH.

1. Създайте файл за предефиниране с изключение:
# /etc/falco/rules.d/local-tuning.yaml
- rule: <ТОЧНОТО ИМЕ НА ПРАВИЛОТО от списъка по-горе>
  condition: and not fd.name = /path/to/exclude
  append: true
2. Проверете и рестартирайте Falco:
sudo nano /etc/falco/rules.d/local-tuning.yaml
sudo falco --validate /etc/falco/rules.d/local-tuning.yaml
sudo systemctl restart falco 2>/dev/null || sudo systemctl restart falco-modern-bpf

Използвайте точното име на правилото. Ако в списъка е показан текстът на съобщението, а не име — включете извеждането в JSON във falco.yaml (json_output: true), тогава панелът ще получи точните имена на правилата.

Falco на обикновен сървър, без Kubernetes

За Falco обикновено се говори като за инструмент за Kubernetes и почти всичко, което се пише за него, предполага клъстер. Той работи отлично и на съвсем обикновен Linux сървър, където следи системните извиквания и вдига сигнал, когато процес направи нещо, което не му влиза в работата: пусне обвивка от уеб сървъра, запише в директория със системни двоични файлове, прочете чувствителни файлове или отвори неочаквана изходяща връзка.

Тази страница показва сигналите с техния приоритет, задействаното правило, както и процеса и командния ред зад тях. Тъкмо тази последна подробност отличава Falco от инструментите, стъпили върху журнали: той съобщава какво процесът наистина е направил, а не какво една услуга е решила да напише по въпроса.

Подразбиращият се набор от правила е писан с мисъл за контейнери и ще бъде шумен на гол сървър, докато не бъде настроен. Мениджърите на пакети, задачите за резервни копия и cron скриптовете редовно задействат правила, предвидени да ловят нарушители. Заложете час-два за заглушаване на законно поведение, преди изходът да стане годен за употреба: поток от сигнали, който никой не чете, е същото като липса на сигнали.