Falco — runtime security

Falco
Активен
Событий за 24 ч: 65
Критических
0
Событий за 24 ч
Предупреждений
5
Уведомлений: 8
Топ правил
5
Итого: 65
Топ правил
Read sensitive file untrusted 4
Terminal shell in container 1
Detect outbound connections to common miner pools 1
Write below etc 0
Run shell untrusted 0
Последние события 65
notice 2026-10-11T22:55:21 notice A Write below etc (user=root command=sh pid=2417)
notice 2026-10-11T22:17:10 notice A Terminal shell in container (user=root command=sh pid=5231)
warning 2026-10-11T21:47:41 warning A Terminal shell in container (user=root command=sh pid=9911)
warning 2026-10-11T21:53:42 warning A Run shell untrusted (user=root command=sh pid=9267)
warning 2026-10-11T21:30:21 warning A Run shell untrusted (user=root command=sh pid=4019)
notice 2026-10-11T22:00:41 notice A Read sensitive file untrusted (user=root command=sh pid=1511)
notice 2026-10-11T20:56:33 notice A Terminal shell in container (user=root command=sh pid=5513)
warning 2026-10-11T20:58:34 warning A Run shell untrusted (user=root command=sh pid=8619)
notice 2026-10-11T16:21:05 notice A Read sensitive file untrusted (user=root command=sh pid=1662)
notice 2026-10-11T18:02:33 notice A Terminal shell in container (user=root command=sh pid=7284)
notice 2026-10-11T21:48:11 notice A Read sensitive file untrusted (user=root command=sh pid=8058)
warning 2026-10-11T13:45:43 warning A Run shell untrusted (user=root command=sh pid=1259)
notice 2026-10-11T14:46:21 notice A Run shell untrusted (user=root command=sh pid=5089)
Тюнинг: заглушить ложное срабатывание

Панель не меняет конфиг Falco — только показывает сниппет и команды, которые вы применяете на сервере по SSH.

1. Создайте файл-переопределение с исключением:
# /etc/falco/rules.d/local-tuning.yaml
- rule: <ТОЧНОЕ ИМЯ ПРАВИЛА из списка выше>
  condition: and not fd.name = /path/to/exclude
  append: true
2. Проверьте и перезапустите Falco:
sudo nano /etc/falco/rules.d/local-tuning.yaml
sudo falco --validate /etc/falco/rules.d/local-tuning.yaml
sudo systemctl restart falco 2>/dev/null || sudo systemctl restart falco-modern-bpf

Используйте точное имя правила. Если в списке показан текст сообщения, а не имя — включите JSON-вывод в falco.yaml (json_output: true), тогда панель получит точные имена правил.

Запускать Falco на обычном сервере, без Kubernetes

О Falco обычно говорят как об инструменте для Kubernetes, и почти всё, что о нём пишут, предполагает кластер. Он прекрасно работает и на совершенно обычном сервере с Linux, где следит за системными вызовами и поднимает оповещение, когда процесс делает то, что его не касается: запускает оболочку из веб-сервера, пишет в каталог системных бинарников, читает чувствительные файлы или открывает неожиданное исходящее соединение.

Эта страница показывает оповещения с приоритетом, сработавшее правило, а также процесс и командную строку за ними. Именно эта последняя подробность отличает Falco от инструментов, опирающихся на журналы: он сообщает, что процесс действительно сделал, а не то, что служба решила об этом написать.

Набор правил по умолчанию написан с оглядкой на контейнеры и на голом сервере будет шумным, пока его не настроят. Менеджеры пакетов, задания резервного копирования и cron-скрипты регулярно поднимают правила, задуманные ловить нарушителей. Заложите час-другой на приглушение законного поведения, прежде чем вывод станет пригодным: поток оповещений, который никто не читает, — то же самое, что оповещений нет вовсе.