La detección en runtime para tus contenedores.

Detección en runtime multi-motor: Falco (comportamental contenedor/Kubernetes/Linux, mapeado a ATT&CK Containers) + Tetragon (eBPF, detecta Y bloquea a nivel de kernel), más auditoría cloud (Kubernetes audit, AWS CloudTrail, Okta, GCP). Cada regla validada en su propio motor; reglas propias forjadas + el ecosistema open-source con licencia permisiva.

430+
reglas
ATT&CK
índice + bundles incluidos
2 moteurs
cada uno validado en su motor
Ed25519
firmado, actualizado

What we added recently

A living feed: here is the coverage added to it, dated.

  • +83 règles
  • +78 règles

Los abusos de runtime que importan en contenedores.

Cryptomining

Binarios de minería lanzados dentro de un contenedor (T1496).

Evasión de contenedor

nsenter/unshare/mount y herramientas de evasión hacia el host (T1611).

Acceso a credenciales

Lectura de tokens K8s, /etc/shadow, claves SSH (T1552).

Persistencia

Escrituras en cron/systemd/ld.so.preload, módulos de kernel, setuid (T1543/T1547).

Ejecución

Shells interactivos, netcat/reverse-shell, gestores de paquetes en runtime (T1059/T1195).

Descubrimiento

Herramientas de reconocimiento de red y comandos de administración de contenedores (T1046/T1609).

Auditoría cloud

Kubernetes audit, AWS CloudTrail, Okta, GCP, GitHub, vía los plugins Falco (cada ruleset requiere su plugin).

Tus reglas SIEM, portadas a Falco

Detecciones cloud del estándar Sigma (AWS CloudTrail, GCP audit) traducidas a reglas Falco: ambos motores leen el mismo registro JSON, así que la lógica de detección se preserva, y cada regla convertida se valida en el motor Falco real antes de la entrega.

Runtime: reglas propias forjadas (ATT&CK Containers) + el ecosistema de reglas Falco open-source (Apache 2.0), validadas en el motor real. Cloud: rulesets oficiales de los plugins Falco (k8saudit, cloudtrail, okta, gcpaudit), a cargar con su plugin.

Validado en el motor real, no solo YAML.

01
Validado en cada motor

Las reglas Falco pasan `falco --validate` en el motor real; las policies Tetragon se validan contra el esquema CRD oficial, el mismo que la API de Kubernetes aplica en la admisión. Nada falla al cargar.

02
Contenido propio original

Reglas forjadas por nosotros, no un simple espejo de un repo público.

03
Índice ATT&CK + bundles incluidos

El pack incluye un índice de cobertura (por táctica, técnica, motor, plataforma) y bundles listos para cargar: evasión de contenedor, acceso a credenciales, runtime de Kubernetes, auditoría cloud. No recibes una bolsa de YAML: recibes un mapa de lo que cubres, y lo que no cubres también se cuenta.

04
Licencia limpia

Upstream Falco open-source bajo Apache 2.0, redistribuible bajo su propia licencia (atribución conservada); nuestras reglas Falco propias y el pack curado siguen siendo propietarios (EULA, uso del abonado).

05
Firmado con Ed25519

El feed está firmado; verificas su integridad antes de cargarlo.

06
Una clave, siempre al día

Una sola suscripción, actualizada a medida que surgen investigaciones y nuevas técnicas.

¿Con qué versión de Falco es compatible?

Las reglas apuntan a una versión de motor moderna (required_engine_version) y se validan en la última imagen oficial de Falco. Cárgalas con `falco -r <archivo>.yaml` o vía `rules_files` en falco.yaml.

¿En qué se diferencia de Falco Feeds (Sysdig)?

El mismo motor open-source Falco. Nuestro diferenciador: reglas propias forjadas y validadas, mapeadas a ATT&CK Containers, agregadas con el ecosistema Apache, entregadas firmadas bajo una sola clave, a precio PYME. El upstream Apache sigue siendo redistribuible bajo su propia licencia; nuestras reglas propias y la compilación son propietarias (EULA).

¿Qué fuentes y licencias?

Nuestras reglas Falco propias (propietarias), más el ecosistema de reglas Falco open-source (Apache 2.0). El upstream Apache es redistribuible bajo su propia licencia, con atribución conservada en el pack; nuestras reglas propias y la compilación curada siguen siendo propietarias (EULA, uso por la organización abonada), el pack en sí no se revende ni se redistribuye tal cual.

¿Listo para vigilar tus contenedores?

Suscripción anual. Clave instantánea. Cancela cuando quieras.

349 € / mes, facturado anualmente 4 188 € sin IVA
Pruebe antes de comprar: pack demo gratuito

Una muestra de nuestras reglas propias en todos los motores que cubrimos (Sigma, YARA, osquery, Velociraptor, Falco, red, policy), cada detección con su playbook de investigación en estándar CACAO 2.0, importable en su SOAR. Las reglas Sigma ya vienen convertidas para 6 SIEM: Splunk, Sentinel, Elastic, QRadar, CrowdStrike y Panther. Se incluye una muestra de cobertura de conformidad NIS2. Generado sin IA.

Descargar el pack demo .zip

Lo que este pack no cubre

Lo que no cubrimos, te lo decimos

Nadie detecta el 100%, y un feed que lo pretende agota a tu analista. Lo que no compila en el motor real, o hace ruido en un corpus limpio, nunca llega al pack. Lo que una regla no puede ver, lo mostramos como brecha en lugar de disimularlo. Y por defecto el agente observa y propone, actúa solo tras validación humana (human-in-the-loop). Compras señal, no volumen.

La detección que resiste ante el auditor

La pregunta ya no es solo «¿detecto?» sino «¿puedo probarlo?». Cada suscripción incluye la capa de conformidad, sin coste adicional.

Cobertura de diseño, no una certificación ni una medición en tiempo real: evidencia que el catálogo aborda el requisito, tu CISO valida la conformidad.