ランタイム検知を、 あなたのコンテナのために。

マルチエンジンのランタイム検知:Falco(コンテナ/Kubernetes/Linux の振る舞い検知、ATT&CK Containers マッピング)+ Tetragon(eBPF,カーネルレベルで検知かつブロック)、さらにクラウド監査(Kubernetes audit、AWS CloudTrail、Okta、GCP)。各ルールはそれぞれのエンジンで検証済み。自社製ルール + 寛容なライセンスのオープンソースエコシステム。

430+
ルール
ATT&CK
インデックスと bundle を同梱
2 moteurs
それぞれ自分のエンジンで検証
Ed25519
署名済み、更新

What we added recently

A living feed: here is the coverage added to it, dated.

  • +83 règles
  • +78 règles

コンテナで重要となるランタイムの悪用。

クリプトマイニング

コンテナ内で起動されるマイニングバイナリ(T1496)。

コンテナエスケープ

nsenter/unshare/mount とホストへ脱出するツール(T1611)。

認証情報アクセス

K8s トークン、/etc/shadow、SSH 鍵の読み取り(T1552)。

永続化

cron/systemd/ld.so.preload への書き込み、カーネルモジュール、setuid(T1543/T1547)。

実行

インタラクティブシェル、netcat/reverse-shell、ランタイムのパッケージマネージャ(T1059/T1195)。

探索

ネットワーク偵察ツールとコンテナ管理コマンド(T1046/T1609)。

クラウド監査

Kubernetes audit、AWS CloudTrail、Okta、GCP、GitHub, Falco plugin 経由(各 ruleset には対応する plugin が必要)。

あなたの SIEM ルールを Falco へ移植

Sigma 標準のクラウド検知(AWS CloudTrail、GCP audit)を Falco ルールへ翻訳。両エンジンは同じ JSON レコードを読むため検知ロジックが保たれ、変換後の各ルールは納品前に実際の Falco エンジンで検証されます。

Runtime:自社製ルール(ATT&CK Containers)+ オープンソースの Falco ルールエコシステム(Apache 2.0)、実エンジンで検証済み。Cloud:Falco plugin の公式 ruleset(k8saudit、cloudtrail、okta、gcpaudit)を、対応する plugin と一緒に読み込みます。

実エンジンで検証済み、ただの YAML ではありません。

01
各エンジンで検証

Falco ルールは実エンジンで `falco --validate` を通過し、Tetragon のポリシーは公式 CRD スキーマ(Kubernetes API が admission で強制するもの)に対して検証されます。読み込み時に壊れません。

02
オリジナルの自社製コンテンツ

私たちが作成したルールであり、公開リポジトリの単なるミラーではありません。

03
ATT&CK インデックスと bundle を同梱

パックにはカバレッジのインデックス(戦術・技術・エンジン・プラットフォーム別)と、すぐ読み込める bundle(コンテナエスケープ、認証情報アクセス、Kubernetes ランタイム、クラウド監査)が同梱されます。YAML の寄せ集めではなく、何をカバーしているかの地図が手に入ります。カバーしていない分も数えて示します。

04
クリーンなライセンス

オープンソースの Falco アップストリームは Apache 2.0 で、各自のライセンスで再配布可能(帰属表示を保持)。当社の自社製 Falco ルールとキュレーション済みパックは専有のままです(EULA、加入組織の利用)。

05
Ed25519 署名

フィードは署名済み。読み込む前に整合性を検証できます。

06
1 つのキー、常に最新

単一のサブスクリプションで、研究や新しい手法に合わせて更新。

どの Falco バージョンと互換性がありますか?

ルールはモダンなエンジンバージョン(required_engine_version)を対象とし、最新の公式 Falco イメージで検証されています。`falco -r <ファイル>.yaml` または falco.yaml の `rules_files` で読み込んでください。

Falco Feeds(Sysdig)とどう違いますか?

同じオープンソースの Falco エンジンです。差別化点は、自社で作成・検証し ATT&CK Containers にマッピングしたルールを、Apache エコシステムと集約し、1 つのキーで署名して提供すること, 中小企業向け価格で提供。Apache のアップストリームは各自のライセンスで再配布可能なままですが、当社の自社ルールと編纂物は専有(EULA)です。

どのソースとライセンスですか?

当社の自社製 Falco ルール(専有)に、オープンソースの Falco ルールエコシステム(Apache 2.0)を加えています。Apache のアップストリームは各自のライセンスで再配布可能で、帰属表示をパック内に保持します。当社の自社ルールとキュレーション編纂物は専有のまま(EULA、加入組織による利用)で、パック自体をそのまま再販・再配布することはできません。

コンテナを監視する準備はできましたか?

年間サブスクリプション。キーは即時発行。いつでも解約可能。

349€ / 月、年一括請求 4,188€(税別)
購入前にお試し:無料デモパック

当社が運用する全エンジン(Sigma・YARA・osquery・Velociraptor・Falco・ネットワーク・policy)にわたる自社ルールのサンプル。各検知に CACAO 2.0 標準の調査プレイブック付きで、SOAR に取り込み可能。Sigma ルールは6つの SIEM(Splunk・Sentinel・Elastic・QRadar・CrowdStrike・Panther)向けに変換済み。NIS2 コンプライアンス・カバレッジのサンプルも含みます。AI 不使用。

デモパックをダウンロード .zip

このパックがカバーしないもの

カバーできないことは、はっきりお伝えします

100%検知できる者はいません。そう主張するフィードはアナリストを疲弊させます。実エンジンでコンパイルできないもの、クリーンコーパスでノイズを出すものはパックに入りません。ルールが見えないものは、取り繕わずギャップとして表示します。既定ではエージェントは観察と提案のみを行い、人間の承認後にのみ動作します(human-in-the-loop)。買うのはシグナルであり、量ではありません。

監査人の前で通用する検知

問いは「検知できるか」だけでなく「それを証明できるか」になりました。各サブスクリプションにコンプライアンス層が追加費用なしで付属します。

設計上のカバレッジであり、認証でもリアルタイム測定でもありません。カタログが要件に対応していることを示し、コンプライアンスの最終判断は CISO が行います。