Zum Inhalt springen
FindOpenSource

Falco

CNCF-Runtime-Sicherheitstool, das unerwartetes oder bösartiges Verhalten in Containern und Hosts erkennt, während es passiert, mittels Kernel-Level-Monitoring.

Überblick

Falco beobachtet Systemaufrufe auf Kernel-Ebene mittels eBPF und bewertet sie gegen eine Regel-Engine, um verdächtiges Verhalten in Echtzeit zu erkennen – eine in einem Container gestartete Shell, das Lesen einer sensiblen Datei, ein Privilegieneskalationsversuch – und alarmiert sofort statt im Nachhinein. Es ist ein von der CNCF graduiertes Projekt, das sich speziell auf Runtime-Bedrohungserkennung konzentriert.

Falco eignet sich für Sicherheitsteams, die aktive Bedrohungen und anomales Verhalten erkennen müssen, während ein System läuft – als Ergänzung zu Trivy und Kyverno (ebenfalls in diesem Katalog): Diese scannen Images und setzen Richtlinien vor dem Deployment durch, während Falco beobachtet, was tatsächlich zur Laufzeit geschieht.

Kategorien
DevOps
Schlagwörter
runtime-securitythreat-detectionebpfcontainer-security
Sprachen
C++
Lizenz
Apache-2.0

Einen Fehler entdeckt? Änderung auf GitHub vorschlagen.