La détection runtime pour vos conteneurs.

Détection runtime multi-moteur : Falco (comportemental conteneur/Kubernetes/Linux, mappé ATT&CK Containers) + Tetragon (eBPF, détecte ET bloque au niveau noyau), plus l’audit cloud (Kubernetes audit, AWS CloudTrail, Okta, GCP). Chaque règle validée sur son propre moteur ; règles maison forgées + écosystème open-source sous licence permissive.

430+
règles
ATT&CK
index + bundles livrés
2 moteurs
validés chacun sur le sien
Ed25519
signé, MAJ

Ce qu’on a ajouté récemment

Un flux vivant : voici la couverture ajoutée à ce feed, datée.

  • +83 règles
  • +78 règles

Les abus runtime qui comptent en conteneur.

Cryptomining

Binaires de mining lancés dans un conteneur (T1496).

Évasion de conteneur

nsenter/unshare/mount et outils d’évasion vers l’hôte (T1611).

Accès aux secrets

Lecture de tokens K8s, /etc/shadow, clés SSH (T1552).

Persistance

Écritures cron/systemd/ld.so.preload, modules noyau, setuid (T1543/T1547).

Exécution

Shells interactifs, netcat/reverse-shell, package managers au runtime (T1059/T1195).

Découverte

Outils de reconnaissance réseau et commandes d’admin conteneur (T1046/T1609).

Audit cloud

Kubernetes audit, AWS CloudTrail, Okta, GCP, GitHub, via les plugins Falco (chaque ruleset requiert son plugin).

Vos règles SIEM, portées sur Falco

Les détections cloud du standard Sigma (AWS CloudTrail, GCP audit) traduites en règles Falco : les deux moteurs lisent le même enregistrement JSON, donc la logique de détection est préservée, et chaque règle convertie est validée sur le moteur Falco réel avant livraison.

Runtime : règles maison forgées (ATT&CK Containers) + l’écosystème de règles Falco open-source (Apache 2.0), validées sur le moteur réel. Cloud : rulesets officiels des plugins Falco (k8saudit, cloudtrail, okta, gcpaudit, github), à charger avec leur plugin, + les détections cloud Sigma traduites en Falco (œuvres dérivées sous licence DRL-1.1). Le pack livre la licence de chaque règle dans son index, vous savez exactement ce que vous chargez.

Validé sur le vrai moteur, pas juste du YAML.

01
Validé sur chaque moteur

Les règles Falco passent `falco --validate` sur le moteur réel ; les policies Tetragon sont validées contre le schéma CRD officiel, celui-là même que l’API Kubernetes applique à l’admission. Rien ne casse au chargement.

02
Contenu maison original

Des règles forgées par nous, pas un simple miroir d’un dépôt public.

03
Index ATT&CK + bundles livrés

Le pack livre un index de couverture (par tactique, technique, moteur, plateforme) et des bundles prêts à charger : évasion de conteneur, accès aux secrets, runtime Kubernetes, audit cloud. Vous ne recevez pas un sac de YAML, vous recevez une carte de ce que vous couvrez, et ce que vous ne couvrez pas est compté aussi.

04
Licence propre

Upstream Falco open-source sous Apache 2.0, redistribuable sous sa licence (attribution conservée) ; nos règles Falco maison et le pack curé restent propriétaires (EULA, usage abonné).

05
Signé Ed25519

Le flux est signé ; vous vérifiez son intégrité avant de charger.

06
Une clé, à jour

Un seul abonnement, mis à jour au fil des recherches et des nouvelles techniques.

Avec quelle version de Falco est-ce compatible ?

Les règles ciblent une version de moteur moderne (required_engine_version) et sont validées sur la dernière image officielle Falco. Chargez-les avec `falco -r <fichier>.yaml` ou via `rules_files` dans falco.yaml.

En quoi est-ce différent de Falco Feeds (Sysdig) ?

Même moteur open-source Falco. Notre différenciateur : des règles maison forgées et validées, mappées ATT&CK Containers, agrégées avec l’écosystème Apache, livrées signées sous une seule clé, à un prix PME. L’upstream Apache reste redistribuable sous sa licence ; nos règles maison et la compilation sont propriétaires (EULA).

Quelles sources et licences ?

Nos règles Falco maison (propriétaires), plus l’écosystème de règles Falco open-source (Apache 2.0). L’upstream Apache est redistribuable sous sa licence, attribution conservée dans le pack ; nos règles maison et la compilation curée restent propriétaires (EULA, usage par l’organisation abonnée), le pack ne se revend ni ne se redistribue tel quel.

Prêt à surveiller vos conteneurs ?

Abonnement annuel. Clé instantanée. Résiliable à tout moment.

349 € / mois, facturé annuellement 4 188 € HT
Essayez avant d’acheter, pack démo gratuit

Un échantillon de nos règles maison sur tous les moteurs que nous couvrons (Sigma, YARA, osquery, Velociraptor, Falco, réseau, policy), chaque détection avec son playbook d’investigation au standard CACAO 2.0, importable dans votre SOAR. Les règles Sigma arrivent déjà converties pour 6 SIEM : Splunk, Sentinel, Elastic, QRadar, CrowdStrike et Panther. Un échantillon de couverture de conformité NIS2 est inclus. Généré sans IA.

Télécharger le pack démo .zip

Ce que ce pack ne couvre pas

Ce qu’on ne couvre pas, on vous le dit

Personne ne détecte 100 %, et un feed qui le prétend épuise votre analyste. Ce qui ne compile pas sur le vrai moteur, ou qui bruite sur un corpus sain, n’entre jamais dans le pack. Ce qu’une règle ne peut pas voir, on l’affiche en gap plutôt que de le maquiller. Et par défaut, l’agent observe et propose, il n’agit qu’après validation humaine (human-in-the-loop). Vous achetez du signal, pas du volume.

La détection qui tient devant l’auditeur

La question n’est plus seulement « est-ce que je détecte ? » mais « est-ce que je peux le prouver ? ». Chaque abonnement est livré avec la couche conformité, sans surcoût.

Couverture de conception, pas une certification ni une mesure temps réel : elle atteste que le catalogue traite l’exigence, votre RSSI valide la conformité.

Guides de détection

La méthode derrière le pack, sur notre blog.