La detección en runtime para tus contenedores.
Detección en runtime multi-motor: Falco (comportamental contenedor/Kubernetes/Linux, mapeado a ATT&CK Containers) + Tetragon (eBPF, detecta Y bloquea a nivel de kernel), más auditoría cloud (Kubernetes audit, AWS CloudTrail, Okta, GCP). Cada regla validada en su propio motor; reglas propias forjadas + el ecosistema open-source con licencia permisiva.
What we added recently
A living feed: here is the coverage added to it, dated.
- +83 règles
- +78 règles
Los abusos de runtime que importan en contenedores.
Binarios de minería lanzados dentro de un contenedor (T1496).
nsenter/unshare/mount y herramientas de evasión hacia el host (T1611).
Lectura de tokens K8s, /etc/shadow, claves SSH (T1552).
Escrituras en cron/systemd/ld.so.preload, módulos de kernel, setuid (T1543/T1547).
Shells interactivos, netcat/reverse-shell, gestores de paquetes en runtime (T1059/T1195).
Herramientas de reconocimiento de red y comandos de administración de contenedores (T1046/T1609).
Kubernetes audit, AWS CloudTrail, Okta, GCP, GitHub, vía los plugins Falco (cada ruleset requiere su plugin).
Detecciones cloud del estándar Sigma (AWS CloudTrail, GCP audit) traducidas a reglas Falco: ambos motores leen el mismo registro JSON, así que la lógica de detección se preserva, y cada regla convertida se valida en el motor Falco real antes de la entrega.
Runtime: reglas propias forjadas (ATT&CK Containers) + el ecosistema de reglas Falco open-source (Apache 2.0), validadas en el motor real. Cloud: rulesets oficiales de los plugins Falco (k8saudit, cloudtrail, okta, gcpaudit), a cargar con su plugin.
Validado en el motor real, no solo YAML.
Las reglas Falco pasan `falco --validate` en el motor real; las policies Tetragon se validan contra el esquema CRD oficial, el mismo que la API de Kubernetes aplica en la admisión. Nada falla al cargar.
Reglas forjadas por nosotros, no un simple espejo de un repo público.
El pack incluye un índice de cobertura (por táctica, técnica, motor, plataforma) y bundles listos para cargar: evasión de contenedor, acceso a credenciales, runtime de Kubernetes, auditoría cloud. No recibes una bolsa de YAML: recibes un mapa de lo que cubres, y lo que no cubres también se cuenta.
Upstream Falco open-source bajo Apache 2.0, redistribuible bajo su propia licencia (atribución conservada); nuestras reglas Falco propias y el pack curado siguen siendo propietarios (EULA, uso del abonado).
El feed está firmado; verificas su integridad antes de cargarlo.
Una sola suscripción, actualizada a medida que surgen investigaciones y nuevas técnicas.
¿Con qué versión de Falco es compatible?
Las reglas apuntan a una versión de motor moderna (required_engine_version) y se validan en la última imagen oficial de Falco. Cárgalas con `falco -r <archivo>.yaml` o vía `rules_files` en falco.yaml.
¿En qué se diferencia de Falco Feeds (Sysdig)?
El mismo motor open-source Falco. Nuestro diferenciador: reglas propias forjadas y validadas, mapeadas a ATT&CK Containers, agregadas con el ecosistema Apache, entregadas firmadas bajo una sola clave, a precio PYME. El upstream Apache sigue siendo redistribuible bajo su propia licencia; nuestras reglas propias y la compilación son propietarias (EULA).
¿Qué fuentes y licencias?
Nuestras reglas Falco propias (propietarias), más el ecosistema de reglas Falco open-source (Apache 2.0). El upstream Apache es redistribuible bajo su propia licencia, con atribución conservada en el pack; nuestras reglas propias y la compilación curada siguen siendo propietarias (EULA, uso por la organización abonada), el pack en sí no se revende ni se redistribuye tal cual.
¿Listo para vigilar tus contenedores?
Suscripción anual. Clave instantánea. Cancela cuando quieras.