Falco — runtime security

Falco
Aktívna
Udalosti za 24 h: 65
Kritických
0
Udalosti za 24 h
Varovaní
5
Oznámení: 8
Najčastejšie pravidlá
5
Spolu: 65
Najčastejšie pravidlá
Read sensitive file untrusted 4
Terminal shell in container 1
Detect outbound connections to common miner pools 1
Write below etc 0
Run shell untrusted 0
Posledné udalosti 65
notice 2026-10-11T22:55:21 notice A Write below etc (user=root command=sh pid=2417)
notice 2026-10-11T22:17:10 notice A Terminal shell in container (user=root command=sh pid=5231)
warning 2026-10-11T21:47:41 warning A Terminal shell in container (user=root command=sh pid=9911)
warning 2026-10-11T21:53:42 warning A Run shell untrusted (user=root command=sh pid=9267)
warning 2026-10-11T21:30:21 warning A Run shell untrusted (user=root command=sh pid=4019)
notice 2026-10-11T22:00:41 notice A Read sensitive file untrusted (user=root command=sh pid=1511)
notice 2026-10-11T20:56:33 notice A Terminal shell in container (user=root command=sh pid=5513)
warning 2026-10-11T20:58:34 warning A Run shell untrusted (user=root command=sh pid=8619)
notice 2026-10-11T16:21:05 notice A Read sensitive file untrusted (user=root command=sh pid=1662)
notice 2026-10-11T18:02:33 notice A Terminal shell in container (user=root command=sh pid=7284)
notice 2026-10-11T21:48:11 notice A Read sensitive file untrusted (user=root command=sh pid=8058)
warning 2026-10-11T13:45:43 warning A Run shell untrusted (user=root command=sh pid=1259)
notice 2026-10-11T14:46:21 notice A Run shell untrusted (user=root command=sh pid=5089)
Ladenie: potlačiť falošné pozitívum

Panel nemení konfiguráciu Falco — iba zobrazuje úryvok a príkazy, ktoré na serveri použijete cez SSH.

1. Vytvorte súbor s prepísaním, ktorý obsahuje výnimku:
# /etc/falco/rules.d/local-tuning.yaml
- rule: <PRESNÝ NÁZOV PRAVIDLA zo zoznamu vyššie>
  condition: and not fd.name = /path/to/exclude
  append: true
2. Skontrolujte a reštartujte Falco:
sudo nano /etc/falco/rules.d/local-tuning.yaml
sudo falco --validate /etc/falco/rules.d/local-tuning.yaml
sudo systemctl restart falco 2>/dev/null || sudo systemctl restart falco-modern-bpf

Použite presný názov pravidla. Ak sa v zozname zobrazuje text správy namiesto názvu, zapnite JSON výstup v falco.yaml (json_output: true), potom panel získa presné názvy pravidiel.

Prevádzkovať Falco na bežnom serveri, bez Kubernetes

O Falcu sa zvyčajne hovorí ako o nástroji pre Kubernetes a takmer všetko, čo sa o ňom píše, predpokladá cluster. Funguje výborne aj na celkom bežnom linuxovom serveri, kde sleduje systémové volania a vyvolá výstrahu, keď proces urobí niečo, čo mu neprislúcha: spustí shell z webového servera, zapíše do adresára so systémovými binárkami, prečíta citlivé súbory alebo otvorí nečakané odchádzajúce spojenie.

Táto stránka ukazuje výstrahy s prioritou, spustené pravidlo a proces s príkazovým riadkom, ktoré za nimi stoja. Práve tento posledný detail odlišuje Falco od nástrojov založených na logu: hlási, čo proces skutočne urobil, nie to, čo si o tom služba zmyslela napísať.

Predvolený súbor pravidiel je písaný s ohľadom na kontajnery a na holom serveri bude hlučný, kým ho neusadíte. Správcovia balíkov, zálohovacie úlohy a cronové skripty pravidelne spúšťajú pravidlá určené na lapanie votrelcov. Rátajte s hodinou dvomi na umlčanie legitímneho správania, kým sa výstup stane použiteľným: prúd výstrah, ktorý nikto nečíta, je to isté ako žiadne výstrahy.