Falco — runtime security

Falco
Attivo
Eventi nelle 24 h: 38
Critici
0
Eventi nelle 24 h
Avvisi
3
Notifiche: 19
Regole principali
5
Totale: 38
Regole principali
Read sensitive file untrusted 2
Write below etc 2
Run shell untrusted 1
Terminal shell in container 0
Detect outbound connections to common miner pools 0
Eventi recenti 38
notice 2026-10-11T21:57:30 notice A Read sensitive file untrusted (user=root command=sh pid=5452)
warning 2026-10-11T21:28:00 warning A Read sensitive file untrusted (user=root command=sh pid=8573)
notice 2026-10-11T21:12:08 notice A Terminal shell in container (user=root command=sh pid=3981)
notice 2026-10-11T20:42:57 notice A Terminal shell in container (user=root command=sh pid=7729)
warning 2026-10-11T20:14:14 warning A Read sensitive file untrusted (user=root command=sh pid=7130)
notice 2026-10-11T19:54:20 notice A Terminal shell in container (user=root command=sh pid=2905)
notice 2026-10-11T17:38:42 notice A Detect outbound connections to common miner pools (user=root command=sh pid=8012)
notice 2026-10-11T18:28:12 notice A Run shell untrusted (user=root command=sh pid=9465)
notice 2026-10-11T17:00:58 notice A Run shell untrusted (user=root command=sh pid=8762)
notice 2026-10-11T17:43:24 notice A Terminal shell in container (user=root command=sh pid=3042)
notice 2026-10-11T14:40:50 notice A Terminal shell in container (user=root command=sh pid=5737)
notice 2026-10-11T15:14:21 notice A Detect outbound connections to common miner pools (user=root command=sh pid=9037)
warning 2026-10-11T20:47:06 warning A Write below etc (user=root command=sh pid=9347)
Ottimizzazione: silenzia un falso positivo

Il pannello non modifica la configurazione di Falco — mostra solo lo snippet e i comandi che Lei applica sul server via SSH.

1. Crei un file di override con l'eccezione:
# /etc/falco/rules.d/local-tuning.yaml
- rule: <NOME ESATTO DELLA REGOLA dall'elenco sopra>
  condition: and not fd.name = /path/to/exclude
  append: true
2. Verifichi e riavvii Falco:
sudo nano /etc/falco/rules.d/local-tuning.yaml
sudo falco --validate /etc/falco/rules.d/local-tuning.yaml
sudo systemctl restart falco 2>/dev/null || sudo systemctl restart falco-modern-bpf

Usi il nome esatto della regola. Se nell'elenco è mostrato il testo del messaggio anziché il nome, abiliti l'output JSON in falco.yaml (json_output: true): così il pannello riceverà i nomi esatti delle regole.

Far girare Falco su un server normale, senza Kubernetes

Falco viene di solito presentato come uno strumento per Kubernetes, e quasi tutto ciò che se ne scrive presuppone un cluster. Funziona benissimo anche su un comune server Linux, dove osserva le chiamate di sistema e solleva un alert quando un processo fa qualcosa che non gli compete: aprire una shell dal server web, scrivere in una directory di binari di sistema, leggere file sensibili, aprire una connessione in uscita inattesa.

Questa pagina mostra gli alert con la loro priorità, la regola scattata e il processo con la riga di comando che c’è dietro. È proprio quest’ultimo dettaglio a distinguere Falco dagli strumenti basati sui log: riferisce che cosa un processo ha davvero fatto, non ciò che un servizio ha scelto di scriverne.

Il set di regole predefinito è scritto pensando ai container e sarà rumoroso su un server nudo finché non lo si mette a punto. Gestori di pacchetti, job di backup e script di cron fanno scattare regolarmente regole pensate per intercettare intrusi. Mettete in conto un’ora o due per silenziare comportamenti legittimi prima che l’output diventi utilizzabile: un flusso di alert che nessuno legge equivale a nessun alert.