La détection runtime pour vos conteneurs.
Détection runtime multi-moteur : Falco (comportemental conteneur/Kubernetes/Linux, mappé ATT&CK Containers) + Tetragon (eBPF, détecte ET bloque au niveau noyau), plus l’audit cloud (Kubernetes audit, AWS CloudTrail, Okta, GCP). Chaque règle validée sur son propre moteur ; règles maison forgées + écosystème open-source sous licence permissive.
Ce qu’on a ajouté récemment
Un flux vivant : voici la couverture ajoutée à ce feed, datée.
- +83 règles
- +78 règles
Les abus runtime qui comptent en conteneur.
Binaires de mining lancés dans un conteneur (T1496).
nsenter/unshare/mount et outils d’évasion vers l’hôte (T1611).
Lecture de tokens K8s, /etc/shadow, clés SSH (T1552).
Écritures cron/systemd/ld.so.preload, modules noyau, setuid (T1543/T1547).
Shells interactifs, netcat/reverse-shell, package managers au runtime (T1059/T1195).
Outils de reconnaissance réseau et commandes d’admin conteneur (T1046/T1609).
Kubernetes audit, AWS CloudTrail, Okta, GCP, GitHub, via les plugins Falco (chaque ruleset requiert son plugin).
Les détections cloud du standard Sigma (AWS CloudTrail, GCP audit) traduites en règles Falco : les deux moteurs lisent le même enregistrement JSON, donc la logique de détection est préservée, et chaque règle convertie est validée sur le moteur Falco réel avant livraison.
Runtime : règles maison forgées (ATT&CK Containers) + l’écosystème de règles Falco open-source (Apache 2.0), validées sur le moteur réel. Cloud : rulesets officiels des plugins Falco (k8saudit, cloudtrail, okta, gcpaudit, github), à charger avec leur plugin, + les détections cloud Sigma traduites en Falco (œuvres dérivées sous licence DRL-1.1). Le pack livre la licence de chaque règle dans son index, vous savez exactement ce que vous chargez.
Validé sur le vrai moteur, pas juste du YAML.
Les règles Falco passent `falco --validate` sur le moteur réel ; les policies Tetragon sont validées contre le schéma CRD officiel, celui-là même que l’API Kubernetes applique à l’admission. Rien ne casse au chargement.
Des règles forgées par nous, pas un simple miroir d’un dépôt public.
Le pack livre un index de couverture (par tactique, technique, moteur, plateforme) et des bundles prêts à charger : évasion de conteneur, accès aux secrets, runtime Kubernetes, audit cloud. Vous ne recevez pas un sac de YAML, vous recevez une carte de ce que vous couvrez, et ce que vous ne couvrez pas est compté aussi.
Upstream Falco open-source sous Apache 2.0, redistribuable sous sa licence (attribution conservée) ; nos règles Falco maison et le pack curé restent propriétaires (EULA, usage abonné).
Le flux est signé ; vous vérifiez son intégrité avant de charger.
Un seul abonnement, mis à jour au fil des recherches et des nouvelles techniques.
Avec quelle version de Falco est-ce compatible ?
Les règles ciblent une version de moteur moderne (required_engine_version) et sont validées sur la dernière image officielle Falco. Chargez-les avec `falco -r <fichier>.yaml` ou via `rules_files` dans falco.yaml.
En quoi est-ce différent de Falco Feeds (Sysdig) ?
Même moteur open-source Falco. Notre différenciateur : des règles maison forgées et validées, mappées ATT&CK Containers, agrégées avec l’écosystème Apache, livrées signées sous une seule clé, à un prix PME. L’upstream Apache reste redistribuable sous sa licence ; nos règles maison et la compilation sont propriétaires (EULA).
Quelles sources et licences ?
Nos règles Falco maison (propriétaires), plus l’écosystème de règles Falco open-source (Apache 2.0). L’upstream Apache est redistribuable sous sa licence, attribution conservée dans le pack ; nos règles maison et la compilation curée restent propriétaires (EULA, usage par l’organisation abonnée), le pack ne se revend ni ne se redistribue tel quel.
Prêt à surveiller vos conteneurs ?
Abonnement annuel. Clé instantanée. Résiliable à tout moment.