Falco — runtime security

Falco
Aktiv
Händelser senaste 24 h: 37
Kritiska
0
Händelser senaste 24 h
Varningar
9
Meddelanden: 11
Toppregler
5
Totalt: 37
Toppregler
Terminal shell in container 3
Write below etc 2
Read sensitive file untrusted 1
Detect outbound connections to common miner pools 1
Run shell untrusted 0
Senaste händelser 37
warning 2026-10-11T23:33:48 warning A Write below etc (user=root command=sh pid=8610)
notice 2026-10-11T23:27:31 notice A Run shell untrusted (user=root command=sh pid=9105)
warning 2026-10-11T23:09:32 warning A Write below etc (user=root command=sh pid=8223)
warning 2026-10-11T22:31:54 warning A Detect outbound connections to common miner pools (user=root command=sh pid=2578)
notice 2026-10-11T21:37:40 notice A Terminal shell in container (user=root command=sh pid=9306)
warning 2026-10-11T22:24:43 warning A Read sensitive file untrusted (user=root command=sh pid=5357)
notice 2026-10-11T19:49:42 notice A Run shell untrusted (user=root command=sh pid=1639)
warning 2026-10-11T19:21:06 warning A Run shell untrusted (user=root command=sh pid=5232)
notice 2026-10-11T20:16:28 notice A Terminal shell in container (user=root command=sh pid=4295)
notice 2026-10-11T22:44:36 notice A Write below etc (user=root command=sh pid=1271)
notice 2026-10-11T20:04:38 notice A Terminal shell in container (user=root command=sh pid=2797)
warning 2026-10-11T16:13:15 warning A Detect outbound connections to common miner pools (user=root command=sh pid=9855)
notice 2026-10-11T17:39:00 notice A Detect outbound connections to common miner pools (user=root command=sh pid=5559)
warning 2026-10-11T14:50:46 warning A Write below etc (user=root command=sh pid=2909)
notice 2026-10-11T20:46:30 notice A Write below etc (user=root command=sh pid=4847)
warning 2026-10-11T13:52:33 warning A Run shell untrusted (user=root command=sh pid=4202)
warning 2026-10-11T11:35:08 warning A Read sensitive file untrusted (user=root command=sh pid=9044)
notice 2026-10-11T17:16:07 notice A Detect outbound connections to common miner pools (user=root command=sh pid=4231)
notice 2026-10-11T10:17:00 notice A Detect outbound connections to common miner pools (user=root command=sh pid=6059)
Justering: tysta falsklarm

Panelen ändrar inte Falco-konfigurationen – den visar bara ett kodavsnitt och kommandon som du kör på servern via SSH.

1. Skapa en åsidosättningsfil med undantaget:
# /etc/falco/rules.d/local-tuning.yaml
- rule: <EXAKT REGELNAMN från listan ovan>
  condition: and not fd.name = /path/to/exclude
  append: true
2. Kontrollera och starta om Falco:
sudo nano /etc/falco/rules.d/local-tuning.yaml
sudo falco --validate /etc/falco/rules.d/local-tuning.yaml
sudo systemctl restart falco 2>/dev/null || sudo systemctl restart falco-modern-bpf

Använd det exakta regelnamnet. Om listan visar meddelandetexten i stället för namnet – aktivera JSON-utdata i falco.yaml (json_output: true), då får panelen de exakta regelnamnen.

Att köra Falco på en vanlig server, utan Kubernetes

Falco diskuteras oftast som ett Kubernetes-verktyg, och nästan allt som skrivs om det förutsätter ett kluster. Det fungerar utmärkt på en helt vanlig Linux-server, där det bevakar systemanrop och larmar när en process gör något den inte har med att göra: startar ett skal från webbservern, skriver i en katalog med systembinärer, läser känsliga filer eller öppnar en oväntad utgående anslutning.

Den här sidan visar larmen med prioritet, den regel som slog till samt processen och kommandoraden bakom. Just den sista detaljen skiljer Falco från loggbaserade verktyg: det rapporterar vad en process faktiskt gjorde, inte vad en tjänst valde att skriva om saken.

Standarduppsättningen regler är skriven med containrar i åtanke och kommer att vara bullrig på en naken server tills den trimmats. Pakethanterare, säkerhetskopieringsjobb och cron-skript utlöser regelbundet regler som var tänkta att fånga inkräktare. Räkna med en timme eller två för att tysta legitimt beteende innan utskriften blir användbar: ett larmflöde ingen läser är detsamma som inga larm alls.