Chuyển đến nội dung chính

レッスン 38: Falco ランタイムセキュリティ

Falco を導入して、ランタイム脅威検出、カスタム ルール、システムコール監視、コンテナ ドリフト検出、インシデント対応自動化を実現します。

🔒 DevSecOps — レッスン 38 レッスン 38: FALCO ランタイム セキュリティ

Kubernetes HA を使用してマイクロサービスをオンプレミスにデプロイ

パート 9: セキュリティ強化

xdev.asia_

🎯 レッスンの目的__HTMLTAG_66___
  • ✅ ランタイム セキュリティの概念 (シフトレフトとランタイム)
  • ✅ Falco アーキテクチャ (eBPF ドライバー、ルール エンジン)
  • ✅ K8 に Falco をデプロイ
  • ✅ カスタム セキュリティ ルール__HTMLTAG_75___
  • ✅ Falcosidekick イベントのルーティング__HTMLTAG_77___
  • ✅ インシデント対応の自動化

パート 1: ファルコのアーキテクチャ

コードブロック_0

コードブロック_1

コードブロック_2


パート 2: FALCO 組み込みルール

ルール検出優先度
コンテナ内のターミナルシェルkubectl exec -itお知らせ
_以下に/etc設定ファイルの変更_エラー
_読み取り機密ファイル_/etc/shadow、/etc/passwd警告_
特権コンテナの起動特権フラグクリティカル
バイナリ ディレクトリを変更/usr/bin、/sbin に書き込み_エラー
送信接続予期しないネットワーク呼び出し通知
仮想通貨マイニングの検出既知のマイニングプロセス重要_
_コンテナのドリフト_新しい実行可能ファイルが画像にありません__エラー___HTMLTAG_162__HTMLTAG_163___

パート 3: カスタム FALCO ルール

コードブロック_3


パート 4: インシデント対応の自動化

コードブロック_4

コードブロック_5


パート 5: ファルコの監視

コードブロック_6


💡 重要なポイント

  1. Falco: eBPF システムコール監視によるランタイム脅威検出
  2. 組み込みルール: コンテナ内のシェル、ファイル書き込み、暗号マイニング
  3. カスタム ルール: 条件 + 出力形式、優先度
  4. Falcosidekick: イベントを Slack、Loki、PagerDuty にルーティング
  5. インシデント対応:侵害されたポッドを自動分離
  6. ドリフト検出: パッケージ マネージャーの実行 = コンテナ ドリフト

🎯 演習

_演習 1: Falco のセットアップ__HTMLTAG_209___
  • eBPF ドライバーを使用して Falco をデプロイ__HTMLTAG_212___
  • 組み込みルールのトリガー (実行、ファイル書き込み)
  • Slack と Loki でアラートを表示

_演習 2: カスタム ルール__HTMLTAG_219___
  • データベース ポッドからの送信接続を検出するルールを作成
  • _パッケージ マネージャーの実行を検出するルールを作成__HTMLTAG_224___
  • 自動応答の構成: フラグが設定されたポッドの分離

📚 次の投稿

__HTMLTAG_232___レッスン 39: Harbor Registry とイメージ セキュリティ では、脆弱性スキャンを使用してプライベート コンテナ レジストリをセットアップします。