Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Falco Rules

devsecops

Définition

Les Falco Rules (règles Falco) sont des définitions de politiques de détection comportementale pour Falco, le moteur de sécurité runtime cloud-native de la CNCF (Cloud Native Computing Foundation). Ces règles définissent des conditions qui, si elles se réalisent dans un workload en production, déclenchent des alertes ou des actions de réponse. Falco est devenu la solution de référence pour la détection des menaces runtime dans les environnements Kubernetes et conteneurisés. Falco fonctionne en interceptant les appels système au niveau kernel via eBPF ou des kernel modules, et évalue en temps réel si ces appels correspondent aux conditions définies dans ses règles. Une règle Falco typique définit : une condition (expression booléenne sur des événements kernel), une description textuelle de la menace, un niveau de priorité (EMERGENCY, ALERT, CRITICAL, ERROR, WARNING, NOTICE, DEBUG), et un output formaté pour les alertes. La bibliothèque de règles Falco standard (falco-rules) fournit des centaines de règles couvrant les scénarios de menaces les plus courants dans les environnements Kubernetes : exécution d'un shell dans un container (utile pour la détection d'attaques de container escape et d'exploitation), lecture de fichiers de credentials (lecture de /etc/shadow, de fichiers de clés SSH, de tokens Kubernetes), écriture dans des répertoires système (modification de binaires du système), création de fichiers world-writable, lancement de processus inattendus dans des containers spécifiques, et communication réseau vers des IPs suspectes. Les règles Falco sont écrites en YAML avec un langage d'expression spécifique (basé sur des sysdig filter fields) et peuvent être personnalisées selon le contexte de l'organisation. Des macros réutilisables permettent de partager des conditions communes entre règles. Des listes permettent de définir des whitelists (conteneurs autorisés à lancer des shells, fichiers système modifiables). Falco s'intègre dans les pipelines de réponse aux incidents via des outputs configurables : syslog, stdout (JSON), gRPC, webhooks vers des SIEM, et des plugins pour Slack, PagerDuty, ou des solutions SOAR. Falco Sidekick est un composant complémentaire qui enrichit les alertes et les route vers de nombreuses destinations.

Structure d'une règle Falco

Une règle Falco YAML comprend : rule (nom unique), desc (description lisible), condition (expression sur les événements kernel : evt.type=execve AND proc.name=bash AND container.id!=host), output (template d'alerte avec variables : "Shell lancé dans container (user=%user.name cmd=%proc.cmdline container=%container.name)"), priority (CRITICAL/WARNING/etc.), et tags (liste de labels pour le filtrage). Les macros définissent des conditions réutilisables, les listes des ensembles de valeurs.

Règles essentielles pour Kubernetes

Les règles Falco critiques pour Kubernetes incluent : "Terminal shell in container" (exécution d'un shell interactif — souvent signe de compromission), "Write below etc" (modification de fichiers système), "Read sensitive file" (accès à /etc/shadow, token SA Kubernetes), "Unexpected network connection" (communication vers des IPs/ports non autorisés), "Container running as root" (exécution avec UID 0), et "K8s API call from non-whitelisted container" (accès à l'API server Kubernetes depuis un pod inattendu).

Personnalisation et tuning des règles

Les règles standard Falco génèrent des faux positifs dans des contextes spécifiques. Le tuning consiste à étendre les listes d'exceptions (allowed_shells, trusted_containers) et à ajuster les conditions pour exclure les comportements légitimes de l'environnement. Des règles personnalisées pour les applications métier (ex : "mon service ne devrait jamais accéder à la base de données directement, seulement via l'ORM") augmentent la précision. Falco Studio (UI de création de règles) facilite l'écriture et les tests de règles personnalisées.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis