Runtime Security Monitoring
devsecopsDéfinition
Surveillance des comportements en production via eBPF (Falco, Tetragon) pour détecter les appels système anormaux, élévations de privilèges et exfiltrations de données en temps réel.
Description
Le runtime security monitoring via eBPF (Falco, Tetragon/Cilium, Tracee) intercepte les appels système Linux sans modification du code applicatif, détectant en temps réel les comportements anormaux : exécution de binaires inattendus, connexions sortantes non autorisées, accès à des fichiers système sensibles.
Mise en œuvre
Déployer Falco en DaemonSet avec falcosidekick pour le routage des alertes. Configurer Tetragon avec des TracingPolicies ciblant les appels système critiques (execve, connect, openat) et intégrer les alertes dans le SIEM (Elastic, Splunk) pour corrélation.
Points clés
- eBPF overhead : < 3% impact CPU en production selon les benchmarks Cilium
- Kubernetes-aware : alertes enrichies avec namespace, pod name, service account
- Forensics : enregistrement des événements eBPF pour post-mortem après incident
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis