Runtime-Erkennung für Ihre Container.

Multi-Engine-Runtime-Erkennung: Falco (verhaltensbasiert für Container/Kubernetes/Linux, ATT&CK-Containers-gemappt) + Tetragon (eBPF, erkennt UND blockiert auf Kernel-Ebene), plus Cloud-Audit (Kubernetes audit, AWS CloudTrail, Okta, GCP). Jede Regel auf ihrer eigenen Engine validiert; eigene, geschmiedete Regeln + das permissiv lizenzierte Open-Source-Ökosystem.

430+
Regeln
ATT&CK
Index + Bundles enthalten
2 moteurs
je auf der eigenen Engine validiert
Ed25519
signiert, aktualisiert

What we added recently

A living feed: here is the coverage added to it, dated.

  • +83 règles
  • +78 règles

Die Runtime-Missbräuche, die in Containern zählen.

Cryptomining

Mining-Binaries, die in einem Container gestartet werden (T1496).

Container-Ausbruch

nsenter/unshare/mount und Tooling zum Ausbruch auf den Host (T1611).

Zugriff auf Secrets

Lesen von K8s-Tokens, /etc/shadow, SSH-Schlüsseln (T1552).

Persistenz

Schreibvorgänge in cron/systemd/ld.so.preload, Kernelmodule, setuid (T1543/T1547).

Ausführung

Interaktive Shells, netcat/reverse-shell, Paketmanager zur Laufzeit (T1059/T1195).

Erkundung

Netzwerk-Recon-Tools und Container-Admin-Befehle (T1046/T1609).

Cloud-Audit

Kubernetes audit, AWS CloudTrail, Okta, GCP, GitHub, über Falco-Plugins (jedes Ruleset benötigt sein Plugin).

Ihre SIEM-Regeln, auf Falco portiert

Cloud-Erkennungen aus dem Sigma-Standard (AWS CloudTrail, GCP Audit), übersetzt in Falco-Regeln: beide Engines lesen denselben JSON-Datensatz, die Erkennungslogik bleibt also erhalten, und jede konvertierte Regel wird vor der Auslieferung auf der echten Falco-Engine validiert.

Runtime: eigene, geschmiedete Regeln (ATT&CK Containers) + das Open-Source-Falco-Regel-Ökosystem (Apache 2.0), auf der echten Engine validiert. Cloud: offizielle Rulesets der Falco-Plugins (k8saudit, cloudtrail, okta, gcpaudit), mit ihrem Plugin zu laden.

Auf der echten Engine validiert, nicht nur YAML.

01
Auf jeder Engine validiert

Falco-Regeln bestehen `falco --validate` auf der echten Engine; Tetragon-Policies werden gegen das offizielle CRD-Schema validiert, genau jenes, das die Kubernetes-API bei der Admission durchsetzt. Beim Laden bricht nichts.

02
Originale Eigeninhalte

Von uns geschmiedete Regeln, kein bloßes Spiegelbild eines öffentlichen Repos.

03
ATT&CK-Index + Bundles enthalten

Das Pack liefert einen Abdeckungsindex (nach Taktik, Technik, Engine, Plattform) und ladefertige Bundles: Container-Ausbruch, Zugriff auf Secrets, Kubernetes-Runtime, Cloud-Audit. Sie bekommen keinen Sack YAML, Sie bekommen eine Karte dessen, was Sie abdecken, und was Sie nicht abdecken, wird ebenfalls gezählt.

04
Saubere Lizenz

Der Open-Source-Falco-Upstream unter Apache 2.0, unter seiner eigenen Lizenz weitergebbar (Attribution erhalten); unsere eigenen Falco-Regeln und das kuratierte Pack bleiben proprietär (EULA, Nutzung durch den Abonnenten).

05
Ed25519-signiert

Der Feed ist signiert; Sie prüfen seine Integrität vor dem Laden.

06
Ein Schlüssel, stets aktuell

Ein einziges Abo, aktualisiert im Zuge neuer Forschung und Techniken.

Mit welcher Falco-Version ist es kompatibel?

Die Regeln zielen auf eine moderne Engine-Version (required_engine_version) ab und werden auf dem neuesten offiziellen Falco-Image validiert. Laden Sie sie mit `falco -r <datei>.yaml` oder über `rules_files` in falco.yaml.

Wie unterscheidet es sich von Falco Feeds (Sysdig)?

Dieselbe Open-Source-Engine Falco. Unser Vorteil: eigene, geschmiedete und validierte Regeln, auf ATT&CK Containers gemappt, mit dem Apache-Ökosystem aggregiert, signiert unter einem Schlüssel geliefert, zum KMU-Preis. Der Apache-Upstream bleibt unter seiner eigenen Lizenz weitergebbar; unsere Eigenregeln und die Kompilation sind proprietär (EULA).

Welche Quellen und Lizenzen?

Unsere eigenen Falco-Regeln (proprietär), plus das Open-Source-Falco-Regel-Ökosystem (Apache 2.0). Der Apache-Upstream ist unter seiner eigenen Lizenz weitergebbar, Attribution bleibt im Pack erhalten; unsere Eigenregeln und die kuratierte Kompilation bleiben proprietär (EULA, Nutzung durch die abonnierende Organisation), das Pack selbst wird nicht als solches weiterverkauft oder weitergegeben.

Bereit, Ihre Container zu überwachen?

Jahresabo. Sofortiger Schlüssel. Jederzeit kündbar.

349 € / Monat, jährlich abgerechnet 4.188 € zzgl. MwSt.
Testen vor dem Kauf: kostenloses Demo-Paket

Eine Auswahl unserer eigenen Regeln über alle Engines, die wir betreiben (Sigma, YARA, osquery, Velociraptor, Falco, Netzwerk, Policy), jede Erkennung mit ihrem Investigation-Playbook im Standard CACAO 2.0, in Ihr SOAR importierbar. Die Sigma-Regeln sind bereits für 6 SIEMs konvertiert: Splunk, Sentinel, Elastic, QRadar, CrowdStrike und Panther. Ein NIS2-Compliance-Abdeckungsmuster ist enthalten. Ohne KI erzeugt.

Demo-Paket herunterladen .zip

Was dieses Pack nicht abdeckt

Was wir nicht abdecken, sagen wir Ihnen

Niemand erkennt 100%, und ein Feed, der das behauptet, verheizt Ihren Analysten. Was auf der echten Engine nicht kompiliert oder auf sauberem Korpus rauscht, erreicht das Pack nie. Was eine Regel nicht sehen kann, zeigen wir als Lücke, statt es zu übertünchen. Und standardmäßig beobachtet und schlägt der Agent vor, er handelt erst nach menschlicher Freigabe (Human-in-the-Loop). Sie kaufen Signal, nicht Volumen.

Erkennung, die vor dem Auditor standhält

Die Frage lautet nicht mehr nur „erkenne ich?“, sondern „kann ich es beweisen?“. Jedes Abo enthält die Compliance-Schicht, ohne Aufpreis.

Design-Abdeckung, keine Zertifizierung und keine Echtzeitmessung: Sie belegt, dass der Katalog die Anforderung adressiert, Ihr CISO validiert die Compliance.