A detecção em runtime para seus contêineres.
Detecção em runtime multi-motor: Falco (comportamental contêiner/Kubernetes/Linux, mapeado ao ATT&CK Containers) + Tetragon (eBPF, detecta E bloqueia a nível de kernel), além da auditoria cloud (Kubernetes audit, AWS CloudTrail, Okta, GCP). Cada regra validada no seu próprio motor; regras próprias forjadas + o ecossistema open-source com licença permissiva.
What we added recently
A living feed: here is the coverage added to it, dated.
- +83 règles
- +78 règles
Os abusos de runtime que importam em contêineres.
Binários de mineração iniciados dentro de um contêiner (T1496).
nsenter/unshare/mount e ferramentas de escape para o host (T1611).
Leitura de tokens K8s, /etc/shadow, chaves SSH (T1552).
Escritas em cron/systemd/ld.so.preload, módulos de kernel, setuid (T1543/T1547).
Shells interativos, netcat/reverse-shell, gerenciadores de pacotes em runtime (T1059/T1195).
Ferramentas de reconhecimento de rede e comandos de administração de contêiner (T1046/T1609).
Kubernetes audit, AWS CloudTrail, Okta, GCP, GitHub, via plugins Falco (cada ruleset requer o seu plugin).
As deteções cloud do padrão Sigma (AWS CloudTrail, GCP audit) traduzidas para regras Falco: ambos os motores leem o mesmo registo JSON, pelo que a lógica de deteção é preservada, e cada regra convertida é validada no motor Falco real antes da entrega.
Runtime: regras próprias forjadas (ATT&CK Containers) + o ecossistema de regras Falco open-source (Apache 2.0), validadas no motor real. Cloud: rulesets oficiais dos plugins Falco (k8saudit, cloudtrail, okta, gcpaudit), a carregar com o seu plugin.
Validado no motor real, não apenas YAML.
As regras Falco passam por `falco --validate` no motor real; as policies Tetragon são validadas contra o esquema CRD oficial, o mesmo que a API do Kubernetes aplica na admissão. Nada quebra ao carregar.
Regras forjadas por nós, não um simples espelho de um repo público.
O pack inclui um índice de cobertura (por tática, técnica, motor, plataforma) e bundles prontos a carregar: escape de contêiner, acesso a credenciais, runtime Kubernetes, auditoria cloud. Não recebe um saco de YAML, recebe um mapa do que cobre, e o que não cobre também é contado.
Upstream Falco open-source sob Apache 2.0, redistribuível sob a sua própria licença (atribuição preservada); as nossas regras Falco próprias e o pack curado continuam proprietários (EULA, uso do assinante).
O feed é assinado; você verifica a integridade antes de carregar.
Uma única assinatura, atualizada conforme surgem pesquisas e novas técnicas.
Com qual versão do Falco é compatível?
As regras têm como alvo uma versão de motor moderna (required_engine_version) e são validadas na imagem oficial mais recente do Falco. Carregue-as com `falco -r <arquivo>.yaml` ou via `rules_files` no falco.yaml.
Em que difere do Falco Feeds (Sysdig)?
O mesmo motor open-source Falco. Nosso diferencial: regras próprias forjadas e validadas, mapeadas ao ATT&CK Containers, agregadas com o ecossistema Apache, entregues assinadas sob uma única chave, a preço de PME. O upstream Apache continua redistribuível sob a sua própria licença; as nossas regras próprias e a compilação são proprietárias (EULA).
Quais fontes e licenças?
As nossas regras Falco próprias (proprietárias), mais o ecossistema de regras Falco open-source (Apache 2.0). O upstream Apache é redistribuível sob a sua própria licença, com atribuição preservada no pack; as nossas regras próprias e a compilação curada continuam proprietárias (EULA, uso pela organização assinante), o pack em si não é revendido nem redistribuído tal como está.
Pronto para vigiar seus contêineres?
Assinatura anual. Chave instantânea. Cancele quando quiser.