Panel nemení konfiguráciu Falco — iba zobrazuje úryvok a príkazy, ktoré na serveri použijete cez SSH.
# /etc/falco/rules.d/local-tuning.yaml - rule: <PRESNÝ NÁZOV PRAVIDLA zo zoznamu vyššie> condition: and not fd.name = /path/to/exclude append: true
sudo nano /etc/falco/rules.d/local-tuning.yaml sudo falco --validate /etc/falco/rules.d/local-tuning.yaml sudo systemctl restart falco 2>/dev/null || sudo systemctl restart falco-modern-bpf
Použite presný názov pravidla. Ak sa v zozname zobrazuje text správy namiesto názvu, zapnite JSON výstup v falco.yaml (json_output: true), potom panel získa presné názvy pravidiel.
O Falcu sa zvyčajne hovorí ako o nástroji pre Kubernetes a takmer všetko, čo sa o ňom píše, predpokladá cluster. Funguje výborne aj na celkom bežnom linuxovom serveri, kde sleduje systémové volania a vyvolá výstrahu, keď proces urobí niečo, čo mu neprislúcha: spustí shell z webového servera, zapíše do adresára so systémovými binárkami, prečíta citlivé súbory alebo otvorí nečakané odchádzajúce spojenie.
Táto stránka ukazuje výstrahy s prioritou, spustené pravidlo a proces s príkazovým riadkom, ktoré za nimi stoja. Práve tento posledný detail odlišuje Falco od nástrojov založených na logu: hlási, čo proces skutočne urobil, nie to, čo si o tom služba zmyslela napísať.
Predvolený súbor pravidiel je písaný s ohľadom na kontajnery a na holom serveri bude hlučný, kým ho neusadíte. Správcovia balíkov, zálohovacie úlohy a cronové skripty pravidelne spúšťajú pravidlá určené na lapanie votrelcov. Rátajte s hodinou dvomi na umlčanie legitímneho správania, kým sa výstup stane použiteľným: prúd výstrah, ktorý nikto nečíta, je to isté ako žiadne výstrahy.