Falco@セキュリティ系ミドルウェア¶
はじめに¶
本サイトにつきまして、以下をご認識のほど宜しくお願いいたします。
01. Falcoの仕組み¶
アーキテクチャ¶

コンテナ上のプロセスは、コンテナのカーネルに対してシステムコールを実行する。
システムコールのイベントが発生したときに、eBPF を使用して、Falco の処理をフックする。
これにより、Falco はシステムコールのイベントを収集し、異常なイベントを検知すれば、これを通知する。
Falco 自体は、デーモンや DaemonSet 配下の Pod として稼働させる。
02. ユースケース¶
監査ログの作成¶
システムコールのイベントを記載したログを作成する。
*実行例*
Pod 内のコンテナに接続し、コマンドを実行したとする。
すると、Falco は以下のようなログを作成する。
09:21:30.694701115: Notice Unexpected process spawned in container (command=cat /etc/hostname pid=24018 user=root k8s.ns=defalut k8s.pod=foo-pod container=foo image=foo@sha256:*****)\n,