Falco Runtime Security
devsecopsDéfinition
Outil CNCF de détection des menaces en runtime pour conteneurs et noyau Linux, basé sur des règles eBPF détectant comportements anormaux (shell spawning, accès /etc/shadow).
Description
Falco, projet CNCF graduated, utilise des sondes eBPF pour surveiller les appels système Linux en temps réel. Ses règles prédéfinies détectent : spawn d'un shell dans un conteneur, lecture de /etc/shadow, écriture dans /bin, connexions réseau inattendues et privilege escalation.
Mise en œuvre
Déployer via DaemonSet Kubernetes avec le driver eBPF. Configurer les règles dans falco_rules.yaml, router les alertes via falcosidekick vers Slack/PagerDuty/Elastic SIEM. Désactiver les règles bruyantes et créer des exceptions par namespace.
Points clés
- Driver eBPF : pas de module kernel à compiler, compatible kernels 4.14+
- Falco Talon : automatisation des réponses (kill pod, isoler namespace) sur alerte
- Compatible runtime containerd, CRI-O et Docker
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis