런타임 탐지, 당신의 컨테이너를 위해.

멀티 엔진 런타임 탐지: Falco(컨테이너/Kubernetes/Linux 행위 탐지, ATT&CK Containers 매핑) + Tetragon(eBPF, 커널 레벨에서 탐지하고 차단), 그리고 클라우드 감사(Kubernetes audit, AWS CloudTrail, Okta, GCP). 각 규칙은 자체 엔진에서 검증; 자체 제작 규칙 + 허용적 라이선스의 오픈소스 생태계.

430+
규칙
ATT&CK
인덱스 + 번들 제공
2 moteurs
각자 자체 엔진에서 검증
Ed25519
서명됨, 업데이트

What we added recently

A living feed: here is the coverage added to it, dated.

  • +83 règles
  • +78 règles

컨테이너에서 중요한 런타임 악용.

크립토마이닝

컨테이너 내부에서 실행되는 마이닝 바이너리(T1496).

컨테이너 탈출

nsenter/unshare/mount 및 호스트로 탈출하는 도구(T1611).

자격 증명 접근

K8s 토큰, /etc/shadow, SSH 키 읽기(T1552).

지속성

cron/systemd/ld.so.preload 쓰기, 커널 모듈, setuid(T1543/T1547).

실행

대화형 셸, netcat/reverse-shell, 런타임 패키지 매니저(T1059/T1195).

탐색

네트워크 정찰 도구와 컨테이너 관리 명령(T1046/T1609).

클라우드 감사

Kubernetes audit, AWS CloudTrail, Okta, GCP, GitHub, Falco plugin을 통해(각 ruleset은 해당 plugin 필요).

당신의 SIEM 규칙을 Falco로 이식

Sigma 표준의 클라우드 탐지(AWS CloudTrail, GCP audit)를 Falco 규칙으로 번역: 두 엔진이 동일한 JSON 레코드를 읽으므로 탐지 로직이 보존되며, 변환된 모든 규칙은 납품 전 실제 Falco 엔진에서 검증됩니다.

Runtime: 자체 제작 규칙(ATT&CK Containers) + 오픈소스 Falco 규칙 생태계(Apache 2.0), 실제 엔진에서 검증. Cloud: Falco plugin의 공식 ruleset(k8saudit, cloudtrail, okta, gcpaudit), 해당 plugin과 함께 로드.

단순한 YAML이 아니라 실제 엔진에서 검증.

01
각 엔진에서 검증

Falco 규칙은 실제 엔진에서 `falco --validate`를 통과하고, Tetragon 정책은 공식 CRD 스키마(쿠버네티스 API가 admission에서 강제하는 바로 그것)로 검증됩니다. 로드 시 문제가 없습니다.

02
독자적인 자체 콘텐츠

우리가 직접 제작한 규칙으로, 공개 저장소의 단순 미러가 아닙니다.

03
ATT&CK 인덱스 + 번들 제공

팩에는 커버리지 인덱스(전술·기법·엔진·플랫폼별)와 바로 로드할 수 있는 번들(컨테이너 탈출, 자격 증명 접근, Kubernetes 런타임, 클라우드 감사)이 함께 제공됩니다. YAML 더미가 아니라, 무엇을 커버하는지에 대한 지도를 받게 되며 커버하지 못하는 부분도 함께 집계됩니다.

04
깨끗한 라이선스

오픈소스 Falco 업스트림은 Apache 2.0으로 각자의 라이선스로 재배포 가능합니다(저작자 표시 유지). 당사의 자체 Falco 규칙과 큐레이션된 팩은 독점으로 유지됩니다(EULA, 구독 조직 사용).

05
Ed25519 서명

피드는 서명되어 있으며, 로드하기 전에 무결성을 검증할 수 있습니다.

06
하나의 키, 항상 최신

하나의 구독으로, 연구와 새로운 기법이 등장할 때마다 업데이트.

어떤 Falco 버전과 호환되나요?

규칙은 최신 엔진 버전(required_engine_version)을 대상으로 하며 최신 공식 Falco 이미지에서 검증됩니다. `falco -r <파일>.yaml` 또는 falco.yaml의 `rules_files`로 로드하세요.

Falco Feeds(Sysdig)와 어떻게 다른가요?

동일한 오픈소스 Falco 엔진입니다. 우리의 강점: 자체 제작·검증하고 ATT&CK Containers에 매핑한 규칙을 Apache 생태계와 집계하여 하나의 키로 서명해 제공, 중소기업 가격에 제공. Apache 업스트림은 각자의 라이선스로 재배포 가능하지만, 당사의 자체 규칙과 편집물은 독점(EULA)입니다.

어떤 소스와 라이선스인가요?

당사의 자체 Falco 규칙(독점)에 오픈소스 Falco 규칙 생태계(Apache 2.0)를 더합니다. Apache 업스트림은 각자의 라이선스로 재배포 가능하며 팩 안에 저작자 표시를 보존합니다. 당사의 자체 규칙과 큐레이션된 편집물은 독점으로 유지되며(EULA, 구독 조직의 사용), 팩 자체를 그대로 재판매하거나 재배포할 수 없습니다.

컨테이너를 감시할 준비가 되셨나요?

연간 구독. 즉시 발급되는 키. 언제든 해지 가능.

349€ / 월, 연간 청구 4,188€ (세금 별도)
구매 전 체험: 무료 데모 팩

저희가 운영하는 모든 엔진(Sigma, YARA, osquery, Velociraptor, Falco, 네트워크, policy)에 걸친 자체 규칙 샘플로, 각 탐지에 CACAO 2.0 표준 조사 플레이북이 포함되어 SOAR로 가져올 수 있습니다. Sigma 규칙은 6개 SIEM(Splunk, Sentinel, Elastic, QRadar, CrowdStrike, Panther)용으로 이미 변환되어 있습니다. NIS2 규정 준수 커버리지 샘플이 포함됩니다. AI 없이 생성.

데모 팩 다운로드 .zip

이 팩이 커버하지 않는 것

커버하지 못하는 것은 솔직히 말합니다

누구도 100% 탐지하지 못하며, 그렇다고 주장하는 피드는 분석가를 소진시킵니다. 실제 엔진에서 컴파일되지 않거나 정상 코퍼스에서 잡음을 내는 것은 팩에 들어가지 않습니다. 규칙이 볼 수 없는 것은 감추지 않고 격차로 표시합니다. 그리고 기본적으로 에이전트는 관찰하고 제안할 뿐, 사람의 승인 후에만 동작합니다(human-in-the-loop). 여러분은 양이 아니라 신호를 삽니다.

감사관 앞에서 통하는 탐지

이제 질문은 “탐지할 수 있는가”만이 아니라 “그것을 증명할 수 있는가”입니다. 모든 구독에 규정 준수 계층이 추가 비용 없이 포함됩니다.

설계 커버리지이며 인증이나 실시간 측정이 아닙니다: 카탈로그가 요구사항을 다룬다는 것을 입증하며, 규정 준수는 CISO가 검증합니다.