Панель не меняет конфиг Falco — только показывает сниппет и команды, которые вы применяете на сервере по SSH.
# /etc/falco/rules.d/local-tuning.yaml - rule: <ТОЧНОЕ ИМЯ ПРАВИЛА из списка выше> condition: and not fd.name = /path/to/exclude append: true
sudo nano /etc/falco/rules.d/local-tuning.yaml sudo falco --validate /etc/falco/rules.d/local-tuning.yaml sudo systemctl restart falco 2>/dev/null || sudo systemctl restart falco-modern-bpf
Используйте точное имя правила. Если в списке показан текст сообщения, а не имя — включите JSON-вывод в falco.yaml (json_output: true), тогда панель получит точные имена правил.
О Falco обычно говорят как об инструменте для Kubernetes, и почти всё, что о нём пишут, предполагает кластер. Он прекрасно работает и на совершенно обычном сервере с Linux, где следит за системными вызовами и поднимает оповещение, когда процесс делает то, что его не касается: запускает оболочку из веб-сервера, пишет в каталог системных бинарников, читает чувствительные файлы или открывает неожиданное исходящее соединение.
Эта страница показывает оповещения с приоритетом, сработавшее правило, а также процесс и командную строку за ними. Именно эта последняя подробность отличает Falco от инструментов, опирающихся на журналы: он сообщает, что процесс действительно сделал, а не то, что служба решила об этом написать.
Набор правил по умолчанию написан с оглядкой на контейнеры и на голом сервере будет шумным, пока его не настроят. Менеджеры пакетов, задания резервного копирования и cron-скрипты регулярно поднимают правила, задуманные ловить нарушителей. Заложите час-другой на приглушение законного поведения, прежде чем вывод станет пригодным: поток оповещений, который никто не читает, — то же самое, что оповещений нет вовсе.