A detecção em runtime para seus contêineres.

Detecção em runtime multi-motor: Falco (comportamental contêiner/Kubernetes/Linux, mapeado ao ATT&CK Containers) + Tetragon (eBPF, detecta E bloqueia a nível de kernel), além da auditoria cloud (Kubernetes audit, AWS CloudTrail, Okta, GCP). Cada regra validada no seu próprio motor; regras próprias forjadas + o ecossistema open-source com licença permissiva.

430+
regras
ATT&CK
índice + bundles incluídos
2 moteurs
cada um validado no seu motor
Ed25519
assinado, atualizado

What we added recently

A living feed: here is the coverage added to it, dated.

  • +83 règles
  • +78 règles

Os abusos de runtime que importam em contêineres.

Cryptomining

Binários de mineração iniciados dentro de um contêiner (T1496).

Escape de contêiner

nsenter/unshare/mount e ferramentas de escape para o host (T1611).

Acesso a credenciais

Leitura de tokens K8s, /etc/shadow, chaves SSH (T1552).

Persistência

Escritas em cron/systemd/ld.so.preload, módulos de kernel, setuid (T1543/T1547).

Execução

Shells interativos, netcat/reverse-shell, gerenciadores de pacotes em runtime (T1059/T1195).

Descoberta

Ferramentas de reconhecimento de rede e comandos de administração de contêiner (T1046/T1609).

Auditoria cloud

Kubernetes audit, AWS CloudTrail, Okta, GCP, GitHub, via plugins Falco (cada ruleset requer o seu plugin).

As suas regras SIEM, portadas para Falco

As deteções cloud do padrão Sigma (AWS CloudTrail, GCP audit) traduzidas para regras Falco: ambos os motores leem o mesmo registo JSON, pelo que a lógica de deteção é preservada, e cada regra convertida é validada no motor Falco real antes da entrega.

Runtime: regras próprias forjadas (ATT&CK Containers) + o ecossistema de regras Falco open-source (Apache 2.0), validadas no motor real. Cloud: rulesets oficiais dos plugins Falco (k8saudit, cloudtrail, okta, gcpaudit), a carregar com o seu plugin.

Validado no motor real, não apenas YAML.

01
Validado em cada motor

As regras Falco passam por `falco --validate` no motor real; as policies Tetragon são validadas contra o esquema CRD oficial, o mesmo que a API do Kubernetes aplica na admissão. Nada quebra ao carregar.

02
Conteúdo próprio original

Regras forjadas por nós, não um simples espelho de um repo público.

03
Índice ATT&CK + bundles incluídos

O pack inclui um índice de cobertura (por tática, técnica, motor, plataforma) e bundles prontos a carregar: escape de contêiner, acesso a credenciais, runtime Kubernetes, auditoria cloud. Não recebe um saco de YAML, recebe um mapa do que cobre, e o que não cobre também é contado.

04
Licença limpa

Upstream Falco open-source sob Apache 2.0, redistribuível sob a sua própria licença (atribuição preservada); as nossas regras Falco próprias e o pack curado continuam proprietários (EULA, uso do assinante).

05
Assinado com Ed25519

O feed é assinado; você verifica a integridade antes de carregar.

06
Uma chave, sempre atual

Uma única assinatura, atualizada conforme surgem pesquisas e novas técnicas.

Com qual versão do Falco é compatível?

As regras têm como alvo uma versão de motor moderna (required_engine_version) e são validadas na imagem oficial mais recente do Falco. Carregue-as com `falco -r <arquivo>.yaml` ou via `rules_files` no falco.yaml.

Em que difere do Falco Feeds (Sysdig)?

O mesmo motor open-source Falco. Nosso diferencial: regras próprias forjadas e validadas, mapeadas ao ATT&CK Containers, agregadas com o ecossistema Apache, entregues assinadas sob uma única chave, a preço de PME. O upstream Apache continua redistribuível sob a sua própria licença; as nossas regras próprias e a compilação são proprietárias (EULA).

Quais fontes e licenças?

As nossas regras Falco próprias (proprietárias), mais o ecossistema de regras Falco open-source (Apache 2.0). O upstream Apache é redistribuível sob a sua própria licença, com atribuição preservada no pack; as nossas regras próprias e a compilação curada continuam proprietárias (EULA, uso pela organização assinante), o pack em si não é revendido nem redistribuído tal como está.

Pronto para vigiar seus contêineres?

Assinatura anual. Chave instantânea. Cancele quando quiser.

349 € / mês, faturado anualmente 4.188 € sem impostos
Experimente antes de comprar: pacote demo gratuito

Uma amostra das nossas regras internas em todos os motores que cobrimos (Sigma, YARA, osquery, Velociraptor, Falco, rede, policy), cada deteção com o seu playbook de investigação no padrão CACAO 2.0, importável no seu SOAR. As regras Sigma já vêm convertidas para 6 SIEM: Splunk, Sentinel, Elastic, QRadar, CrowdStrike e Panther. Inclui uma amostra de cobertura de conformidade NIS2. Gerado sem IA.

Baixar o pacote demo .zip

O que este pack não cobre

O que não cobrimos, dizemos-lho

Ninguém deteta 100%, e um feed que o afirma esgota o seu analista. O que não compila no motor real, ou faz barulho num corpus limpo, nunca chega ao pack. O que uma regra não consegue ver, mostramo-lo como lacuna em vez de o disfarçar. E por defeito o agente observa e propõe, agindo apenas após validação humana (human-in-the-loop). Compra sinal, não volume.

A deteção que se sustenta perante o auditor

A pergunta já não é apenas «deteto?» mas «consigo prová-lo?». Cada assinatura inclui a camada de conformidade, sem custo adicional.

Cobertura de projeto, não uma certificação nem uma medição em tempo real: comprova que o catálogo aborda o requisito, o seu CISO valida a conformidade.