Falco 运行时检测:从规则命中到可处理事件

使用 Falco 监控容器异常系统调用,控制规则噪声并与响应流程衔接。

文章目录 · 4 节

镜像扫描只能发现已知漏洞,无法识别容器运行后出现的反弹 shell、敏感文件访问和异常提权。Falco 从系统调用层补充运行时信号。

从高价值行为开始

优先启用容器内启动 shell、写入系统目录、读取集群凭据、修改二进制文件和异常网络工具等规则。不要一次开启全部社区规则后直接分页。

- rule: Shell in production container
  condition: spawned_process and container and proc.name in (bash, sh)
  output: "shell started (user=%user.name container=%container.name command=%proc.cmdline)"
  priority: WARNING

降低误报

按镜像、命名空间和已知运维任务建立有限例外,并设置负责人和到期时间。例外应匹配稳定身份,避免使用过宽命令字符串。

丰富上下文

事件需要关联 Pod、镜像 digest、节点、ServiceAccount 和审计日志。单条系统调用不足以判断攻击,应结合变更和网络行为。

响应动作

高置信事件先隔离工作负载、保存容器与节点证据,再轮换凭据。自动删除 Pod 可能破坏取证,应根据风险等级分级执行。