La detezione a runtime per i tuoi container.

Rilevamento a runtime multi-motore: Falco (comportamentale container/Kubernetes/Linux, mappato ad ATT&CK Containers) + Tetragon (eBPF, rileva E blocca a livello kernel), più l’audit cloud (Kubernetes audit, AWS CloudTrail, Okta, GCP). Ogni regola validata sul proprio motore; regole interne forgiate + l’ecosistema open-source con licenza permissiva.

430+
regole
ATT&CK
indice + bundle inclusi
2 moteurs
ciascuno validato sul proprio motore
Ed25519
firmato, aggiornato

What we added recently

A living feed: here is the coverage added to it, dated.

  • +83 règles
  • +78 règles

Gli abusi a runtime che contano nei container.

Cryptomining

Binari di mining avviati dentro un container (T1496).

Evasione dal container

nsenter/unshare/mount e strumenti di evasione verso l’host (T1611).

Accesso alle credenziali

Lettura di token K8s, /etc/shadow, chiavi SSH (T1552).

Persistenza

Scritture su cron/systemd/ld.so.preload, moduli kernel, setuid (T1543/T1547).

Esecuzione

Shell interattive, netcat/reverse-shell, package manager a runtime (T1059/T1195).

Scoperta

Strumenti di ricognizione di rete e comandi di amministrazione container (T1046/T1609).

Audit cloud

Kubernetes audit, AWS CloudTrail, Okta, GCP, GitHub, tramite i plugin Falco (ogni ruleset richiede il suo plugin).

Le tue regole SIEM, portate su Falco

Le detection cloud dello standard Sigma (AWS CloudTrail, GCP audit) tradotte in regole Falco: entrambi i motori leggono lo stesso record JSON, quindi la logica di detection è preservata, e ogni regola convertita è validata sul motore Falco reale prima della consegna.

Runtime: regole interne forgiate (ATT&CK Containers) + l’ecosistema di regole Falco open-source (Apache 2.0), validate sul motore reale. Cloud: ruleset ufficiali dei plugin Falco (k8saudit, cloudtrail, okta, gcpaudit), da caricare con il loro plugin.

Validato sul motore reale, non solo YAML.

01
Validato su ogni motore

Le regole Falco superano `falco --validate` sul motore reale; le policy Tetragon sono validate contro lo schema CRD ufficiale, lo stesso che l’API Kubernetes applica in fase di admission. Niente si rompe al caricamento.

02
Contenuto interno originale

Regole forgiate da noi, non un semplice mirror di un repo pubblico.

03
Indice ATT&CK + bundle inclusi

Il pack include un indice di copertura (per tattica, tecnica, motore, piattaforma) e bundle pronti da caricare: evasione dal container, accesso alle credenziali, runtime Kubernetes, audit cloud. Non ricevi un sacco di YAML: ricevi una mappa di ciò che copri, e anche ciò che non copri viene contato.

04
Licenza pulita

Upstream Falco open-source sotto Apache 2.0, ridistribuibile sotto la propria licenza (attribuzione conservata); le nostre regole Falco interne e il pack curato restano proprietari (EULA, uso dell’abbonato).

05
Firmato Ed25519

Il feed è firmato; ne verifichi l’integrità prima di caricarlo.

06
Una chiave, sempre aggiornata

Un unico abbonamento, aggiornato man mano che emergono ricerche e nuove tecniche.

Con quale versione di Falco è compatibile?

Le regole puntano a una versione di motore moderna (required_engine_version) e sono validate sull’ultima immagine ufficiale di Falco. Caricale con `falco -r <file>.yaml` o tramite `rules_files` in falco.yaml.

In cosa si differenzia da Falco Feeds (Sysdig)?

Stesso motore open-source Falco. Il nostro vantaggio: regole interne forgiate e validate, mappate ad ATT&CK Containers, aggregate con l’ecosistema Apache, consegnate firmate sotto un’unica chiave, a un prezzo PMI. L’upstream Apache resta ridistribuibile sotto la propria licenza; le nostre regole interne e la compilazione sono proprietarie (EULA).

Quali fonti e licenze?

Le nostre regole Falco interne (proprietarie), più l’ecosistema di regole Falco open-source (Apache 2.0). L’upstream Apache è ridistribuibile sotto la propria licenza, con attribuzione conservata nel pack; le nostre regole interne e la compilazione curata restano proprietarie (EULA, uso da parte dell’organizzazione abbonata), il pack in sé non si rivende né si ridistribuisce così com’è.

Pronto a sorvegliare i tuoi container?

Abbonamento annuale. Chiave istantanea. Annulla quando vuoi.

349 € / mese, fatturato annualmente 4.188 € IVA esclusa
Prova prima di acquistare: pack demo gratuito

Un campione delle nostre regole interne su tutti i motori che copriamo (Sigma, YARA, osquery, Velociraptor, Falco, rete, policy), ogni detection con il suo playbook di investigazione nello standard CACAO 2.0, importabile nel vostro SOAR. Le regole Sigma sono già convertite per 6 SIEM: Splunk, Sentinel, Elastic, QRadar, CrowdStrike e Panther. È incluso un campione di copertura di conformità NIS2. Generato senza IA.

Scarica il pack demo .zip

Ciò che questo pack non copre

Ciò che non copriamo, ve lo diciamo

Nessuno rileva il 100%, e un feed che lo pretende sfianca il tuo analista. Ciò che non compila sul motore reale, o fa rumore su un corpus pulito, non arriva mai nel pack. Ciò che una regola non può vedere, lo mostriamo come lacuna invece di mascherarlo. E per impostazione predefinita l’agente osserva e propone, agisce solo dopo validazione umana (human-in-the-loop). Compri segnale, non volume.

La detection che regge davanti all’auditor

La domanda non è più solo «rilevo?» ma «posso dimostrarlo?». Ogni abbonamento include il livello di conformità, senza costi aggiuntivi.

Copertura di progettazione, non una certificazione né una misura in tempo reale: attesta che il catalogo affronta il requisito, il tuo CISO convalida la conformità.