运行时检测, 守护你的容器。
多引擎运行时检测:Falco(容器/Kubernetes/Linux 行为检测,映射 ATT&CK Containers)+ Tetragon(eBPF,在内核层既检测又拦截),外加云审计(Kubernetes audit、AWS CloudTrail、Okta、GCP)。每条规则都在各自的引擎上验证;自研规则 + 采用宽松许可证的开源生态。
What we added recently
A living feed: here is the coverage added to it, dated.
- +83 règles
- +78 règles
容器中真正重要的运行时滥用。
在容器内启动的挖矿程序(T1496)。
nsenter/unshare/mount 及逃逸到主机的工具(T1611)。
读取 K8s token、/etc/shadow、SSH 密钥(T1552)。
写入 cron/systemd/ld.so.preload、内核模块、setuid(T1543/T1547)。
交互式 shell、netcat/reverse-shell、运行时包管理器(T1059/T1195)。
网络侦察工具与容器管理命令(T1046/T1609)。
Kubernetes audit、AWS CloudTrail、Okta、GCP、GitHub,通过 Falco plugin(每个 ruleset 都需要对应的 plugin)。
将 Sigma 标准的云检测(AWS CloudTrail、GCP audit)翻译为 Falco 规则:两个引擎读取同一条 JSON 记录,因此检测逻辑得以保留,且每条转换后的规则在交付前都在真实 Falco 引擎上验证。
Runtime:自研规则(ATT&CK Containers)+ 开源 Falco 规则生态(Apache 2.0),在真实引擎上验证。Cloud:Falco plugin 的官方 ruleset(k8saudit、cloudtrail、okta、gcpaudit),需与对应 plugin 一起加载。
在真实引擎上验证,而不只是 YAML。
Falco 规则在真实引擎上通过 `falco --validate`;Tetragon policy 则针对官方 CRD schema 验证,正是 Kubernetes API 在准入时强制执行的那一个。加载时不会出错。
由我们打造的规则,而不是公开仓库的简单镜像。
数据包随附覆盖索引(按战术、技术、引擎、平台)以及可直接加载的 bundle:容器逃逸、凭据访问、Kubernetes 运行时、云审计。你拿到的不是一堆 YAML,而是一张覆盖地图,未覆盖的部分同样会被计入。
开源 Falco 上游采用 Apache 2.0,可在其许可下再分发(保留署名);我们的自研 Falco 规则与策展后的数据包仍为专有(EULA,限订阅方使用)。
订阅源已签名;加载前你可校验其完整性。
单一订阅,随研究与新技术不断更新。
它兼容哪个 Falco 版本?
这些规则面向现代引擎版本(required_engine_version),并在最新的官方 Falco 镜像上验证。可用 `falco -r <文件>.yaml` 或在 falco.yaml 中通过 `rules_files` 加载。
它与 Falco Feeds(Sysdig)有何不同?
同样是开源 Falco 引擎。我们的差异化在于:自研并验证、映射 ATT&CK Containers 的规则,与 Apache 生态聚合,以单一密钥签名交付,中小企业价格。Apache 上游仍可在其许可下再分发;我们的自研规则与整体编排为专有(EULA)。
包含哪些来源与许可证?
我们的自研 Falco 规则(专有),加上开源 Falco 规则生态(Apache 2.0)。Apache 上游可在其许可下再分发,并在包中保留署名;我们的自研规则与策展后的整体编排仍为专有(EULA,限订阅组织使用),数据包本身不得原样转售或再分发。