Runtime-Erkennung für Ihre Container.
Multi-Engine-Runtime-Erkennung: Falco (verhaltensbasiert für Container/Kubernetes/Linux, ATT&CK-Containers-gemappt) + Tetragon (eBPF, erkennt UND blockiert auf Kernel-Ebene), plus Cloud-Audit (Kubernetes audit, AWS CloudTrail, Okta, GCP). Jede Regel auf ihrer eigenen Engine validiert; eigene, geschmiedete Regeln + das permissiv lizenzierte Open-Source-Ökosystem.
What we added recently
A living feed: here is the coverage added to it, dated.
- +83 règles
- +78 règles
Die Runtime-Missbräuche, die in Containern zählen.
Mining-Binaries, die in einem Container gestartet werden (T1496).
nsenter/unshare/mount und Tooling zum Ausbruch auf den Host (T1611).
Lesen von K8s-Tokens, /etc/shadow, SSH-Schlüsseln (T1552).
Schreibvorgänge in cron/systemd/ld.so.preload, Kernelmodule, setuid (T1543/T1547).
Interaktive Shells, netcat/reverse-shell, Paketmanager zur Laufzeit (T1059/T1195).
Netzwerk-Recon-Tools und Container-Admin-Befehle (T1046/T1609).
Kubernetes audit, AWS CloudTrail, Okta, GCP, GitHub, über Falco-Plugins (jedes Ruleset benötigt sein Plugin).
Cloud-Erkennungen aus dem Sigma-Standard (AWS CloudTrail, GCP Audit), übersetzt in Falco-Regeln: beide Engines lesen denselben JSON-Datensatz, die Erkennungslogik bleibt also erhalten, und jede konvertierte Regel wird vor der Auslieferung auf der echten Falco-Engine validiert.
Runtime: eigene, geschmiedete Regeln (ATT&CK Containers) + das Open-Source-Falco-Regel-Ökosystem (Apache 2.0), auf der echten Engine validiert. Cloud: offizielle Rulesets der Falco-Plugins (k8saudit, cloudtrail, okta, gcpaudit), mit ihrem Plugin zu laden.
Auf der echten Engine validiert, nicht nur YAML.
Falco-Regeln bestehen `falco --validate` auf der echten Engine; Tetragon-Policies werden gegen das offizielle CRD-Schema validiert, genau jenes, das die Kubernetes-API bei der Admission durchsetzt. Beim Laden bricht nichts.
Von uns geschmiedete Regeln, kein bloßes Spiegelbild eines öffentlichen Repos.
Das Pack liefert einen Abdeckungsindex (nach Taktik, Technik, Engine, Plattform) und ladefertige Bundles: Container-Ausbruch, Zugriff auf Secrets, Kubernetes-Runtime, Cloud-Audit. Sie bekommen keinen Sack YAML, Sie bekommen eine Karte dessen, was Sie abdecken, und was Sie nicht abdecken, wird ebenfalls gezählt.
Der Open-Source-Falco-Upstream unter Apache 2.0, unter seiner eigenen Lizenz weitergebbar (Attribution erhalten); unsere eigenen Falco-Regeln und das kuratierte Pack bleiben proprietär (EULA, Nutzung durch den Abonnenten).
Der Feed ist signiert; Sie prüfen seine Integrität vor dem Laden.
Ein einziges Abo, aktualisiert im Zuge neuer Forschung und Techniken.
Mit welcher Falco-Version ist es kompatibel?
Die Regeln zielen auf eine moderne Engine-Version (required_engine_version) ab und werden auf dem neuesten offiziellen Falco-Image validiert. Laden Sie sie mit `falco -r <datei>.yaml` oder über `rules_files` in falco.yaml.
Wie unterscheidet es sich von Falco Feeds (Sysdig)?
Dieselbe Open-Source-Engine Falco. Unser Vorteil: eigene, geschmiedete und validierte Regeln, auf ATT&CK Containers gemappt, mit dem Apache-Ökosystem aggregiert, signiert unter einem Schlüssel geliefert, zum KMU-Preis. Der Apache-Upstream bleibt unter seiner eigenen Lizenz weitergebbar; unsere Eigenregeln und die Kompilation sind proprietär (EULA).
Welche Quellen und Lizenzen?
Unsere eigenen Falco-Regeln (proprietär), plus das Open-Source-Falco-Regel-Ökosystem (Apache 2.0). Der Apache-Upstream ist unter seiner eigenen Lizenz weitergebbar, Attribution bleibt im Pack erhalten; unsere Eigenregeln und die kuratierte Kompilation bleiben proprietär (EULA, Nutzung durch die abonnierende Organisation), das Pack selbst wird nicht als solches weiterverkauft oder weitergegeben.
Bereit, Ihre Container zu überwachen?
Jahresabo. Sofortiger Schlüssel. Jederzeit kündbar.