运行时检测, 守护你的容器。

多引擎运行时检测:Falco(容器/Kubernetes/Linux 行为检测,映射 ATT&CK Containers)+ Tetragon(eBPF,在内核层既检测又拦截),外加云审计(Kubernetes audit、AWS CloudTrail、Okta、GCP)。每条规则都在各自的引擎上验证;自研规则 + 采用宽松许可证的开源生态。

430+
规则
ATT&CK
随包提供索引与 bundle
2 moteurs
各自在其引擎上验证
Ed25519
已签名,更新

What we added recently

A living feed: here is the coverage added to it, dated.

  • +83 règles
  • +78 règles

容器中真正重要的运行时滥用。

加密货币挖矿

在容器内启动的挖矿程序(T1496)。

容器逃逸

nsenter/unshare/mount 及逃逸到主机的工具(T1611)。

凭据访问

读取 K8s token、/etc/shadow、SSH 密钥(T1552)。

持久化

写入 cron/systemd/ld.so.preload、内核模块、setuid(T1543/T1547)。

执行

交互式 shell、netcat/reverse-shell、运行时包管理器(T1059/T1195)。

发现

网络侦察工具与容器管理命令(T1046/T1609)。

云审计

Kubernetes audit、AWS CloudTrail、Okta、GCP、GitHub,通过 Falco plugin(每个 ruleset 都需要对应的 plugin)。

你的 SIEM 规则,移植到 Falco

将 Sigma 标准的云检测(AWS CloudTrail、GCP audit)翻译为 Falco 规则:两个引擎读取同一条 JSON 记录,因此检测逻辑得以保留,且每条转换后的规则在交付前都在真实 Falco 引擎上验证。

Runtime:自研规则(ATT&CK Containers)+ 开源 Falco 规则生态(Apache 2.0),在真实引擎上验证。Cloud:Falco plugin 的官方 ruleset(k8saudit、cloudtrail、okta、gcpaudit),需与对应 plugin 一起加载。

在真实引擎上验证,而不只是 YAML。

01
在各自的引擎上验证

Falco 规则在真实引擎上通过 `falco --validate`;Tetragon policy 则针对官方 CRD schema 验证,正是 Kubernetes API 在准入时强制执行的那一个。加载时不会出错。

02
原创自研内容

由我们打造的规则,而不是公开仓库的简单镜像。

03
随包提供 ATT&CK 索引与 bundle

数据包随附覆盖索引(按战术、技术、引擎、平台)以及可直接加载的 bundle:容器逃逸、凭据访问、Kubernetes 运行时、云审计。你拿到的不是一堆 YAML,而是一张覆盖地图,未覆盖的部分同样会被计入。

04
干净的许可证

开源 Falco 上游采用 Apache 2.0,可在其许可下再分发(保留署名);我们的自研 Falco 规则与策展后的数据包仍为专有(EULA,限订阅方使用)。

05
Ed25519 签名

订阅源已签名;加载前你可校验其完整性。

06
一把密钥,持续更新

单一订阅,随研究与新技术不断更新。

它兼容哪个 Falco 版本?

这些规则面向现代引擎版本(required_engine_version),并在最新的官方 Falco 镜像上验证。可用 `falco -r <文件>.yaml` 或在 falco.yaml 中通过 `rules_files` 加载。

它与 Falco Feeds(Sysdig)有何不同?

同样是开源 Falco 引擎。我们的差异化在于:自研并验证、映射 ATT&CK Containers 的规则,与 Apache 生态聚合,以单一密钥签名交付,中小企业价格。Apache 上游仍可在其许可下再分发;我们的自研规则与整体编排为专有(EULA)。

包含哪些来源与许可证?

我们的自研 Falco 规则(专有),加上开源 Falco 规则生态(Apache 2.0)。Apache 上游可在其许可下再分发,并在包中保留署名;我们的自研规则与策展后的整体编排仍为专有(EULA,限订阅组织使用),数据包本身不得原样转售或再分发。

准备好监控你的容器了吗?

年度订阅。即时获取密钥。随时可取消。

349 € / 月,按年计费 4,188 € 不含税
先试后买:免费演示包

我们自研规则的样本,覆盖我们运行的所有引擎(Sigma、YARA、osquery、Velociraptor、Falco、网络、policy),每条检测都附带 CACAO 2.0 标准的调查手册,可导入您的 SOAR。Sigma 规则已转换为 6 种 SIEM:Splunk、Sentinel、Elastic、QRadar、CrowdStrike 和 Panther。并包含一份 NIS2 合规覆盖样本。无 AI 生成。

下载演示包 .zip

本包不覆盖的内容

我们覆盖不到的,会如实告诉你

没有人能 100% 检测,声称如此的订阅源只会拖垮你的分析师。凡是无法在真实引擎上编译,或在干净语料库上产生噪声的,都不会进入包中。规则看不到的,我们如实标为缺口,而不是掩饰。默认情况下,智能体只观察和建议,只有在人工确认后才行动(human-in-the-loop)。你买的是信号,而非数量。

经得起审计师检验的检测

问题不再只是“我能检测吗?”,而是“我能证明吗?”。每份订阅都附带合规层,不额外收费。

设计层面的覆盖,而非认证或实时度量:它证明目录覆盖了该要求,由你的 CISO 确认合规。