Об этом проекте

Falco — это облачный инструмент безопасности времени выполнения для Linux, который в реальном времени отслеживает системные вызовы и события контейнеров. Он использует механизм на основе правил для обнаружения аномального поведения и выдачи предупреждений, которые могут быть обогащены метаданными из Kubernetes и сред выполнения контейнеров. Проект является инициативой CNCF, достигшей стадии graduated, изначально создан Sysdig, и используется в производстве многими организациями. Основной репозиторий содержит бинарный файл Falco, тогда как связанные компоненты, такие как libs, rules, plugins, falcoctl и Helm-чарты, размещены в отдельных репозиториях. Пользователи могут начать с руководства по началу работы, развернуть Falco в различных средах и интегрировать предупреждения с SIEM или озерами данных. Проект предоставляет обширную документацию, демонстрационную настройку Docker-compose и активную поддержку сообщества через Slack, списки рассылки и вопросы на GitHub. Аудит безопасности и рекомендации по лучшим практикам доступны публично. Сборка из исходного кода требует CMake с опциями драйвера и современного BPF, а тестирование можно выполнить с помощью набора модульных тестов. Вклад следует руководству по внесению вклада и кодексу поведения проекта. Falco лицензирован под Apache 2.0.