La detezione a runtime per i tuoi container.
Rilevamento a runtime multi-motore: Falco (comportamentale container/Kubernetes/Linux, mappato ad ATT&CK Containers) + Tetragon (eBPF, rileva E blocca a livello kernel), più l’audit cloud (Kubernetes audit, AWS CloudTrail, Okta, GCP). Ogni regola validata sul proprio motore; regole interne forgiate + l’ecosistema open-source con licenza permissiva.
What we added recently
A living feed: here is the coverage added to it, dated.
- +83 règles
- +78 règles
Gli abusi a runtime che contano nei container.
Binari di mining avviati dentro un container (T1496).
nsenter/unshare/mount e strumenti di evasione verso l’host (T1611).
Lettura di token K8s, /etc/shadow, chiavi SSH (T1552).
Scritture su cron/systemd/ld.so.preload, moduli kernel, setuid (T1543/T1547).
Shell interattive, netcat/reverse-shell, package manager a runtime (T1059/T1195).
Strumenti di ricognizione di rete e comandi di amministrazione container (T1046/T1609).
Kubernetes audit, AWS CloudTrail, Okta, GCP, GitHub, tramite i plugin Falco (ogni ruleset richiede il suo plugin).
Le detection cloud dello standard Sigma (AWS CloudTrail, GCP audit) tradotte in regole Falco: entrambi i motori leggono lo stesso record JSON, quindi la logica di detection è preservata, e ogni regola convertita è validata sul motore Falco reale prima della consegna.
Runtime: regole interne forgiate (ATT&CK Containers) + l’ecosistema di regole Falco open-source (Apache 2.0), validate sul motore reale. Cloud: ruleset ufficiali dei plugin Falco (k8saudit, cloudtrail, okta, gcpaudit), da caricare con il loro plugin.
Validato sul motore reale, non solo YAML.
Le regole Falco superano `falco --validate` sul motore reale; le policy Tetragon sono validate contro lo schema CRD ufficiale, lo stesso che l’API Kubernetes applica in fase di admission. Niente si rompe al caricamento.
Regole forgiate da noi, non un semplice mirror di un repo pubblico.
Il pack include un indice di copertura (per tattica, tecnica, motore, piattaforma) e bundle pronti da caricare: evasione dal container, accesso alle credenziali, runtime Kubernetes, audit cloud. Non ricevi un sacco di YAML: ricevi una mappa di ciò che copri, e anche ciò che non copri viene contato.
Upstream Falco open-source sotto Apache 2.0, ridistribuibile sotto la propria licenza (attribuzione conservata); le nostre regole Falco interne e il pack curato restano proprietari (EULA, uso dell’abbonato).
Il feed è firmato; ne verifichi l’integrità prima di caricarlo.
Un unico abbonamento, aggiornato man mano che emergono ricerche e nuove tecniche.
Con quale versione di Falco è compatibile?
Le regole puntano a una versione di motore moderna (required_engine_version) e sono validate sull’ultima immagine ufficiale di Falco. Caricale con `falco -r <file>.yaml` o tramite `rules_files` in falco.yaml.
In cosa si differenzia da Falco Feeds (Sysdig)?
Stesso motore open-source Falco. Il nostro vantaggio: regole interne forgiate e validate, mappate ad ATT&CK Containers, aggregate con l’ecosistema Apache, consegnate firmate sotto un’unica chiave, a un prezzo PMI. L’upstream Apache resta ridistribuibile sotto la propria licenza; le nostre regole interne e la compilazione sono proprietarie (EULA).
Quali fonti e licenze?
Le nostre regole Falco interne (proprietarie), più l’ecosistema di regole Falco open-source (Apache 2.0). L’upstream Apache è ridistribuibile sotto la propria licenza, con attribuzione conservata nel pack; le nostre regole interne e la compilazione curata restano proprietarie (EULA, uso da parte dell’organizzazione abbonata), il pack in sé non si rivende né si ridistribuisce così com’è.
Pronto a sorvegliare i tuoi container?
Abbonamento annuale. Chiave istantanea. Annulla quando vuoi.