🎯 レッスンの目的__HTMLTAG_66___
- ✅ ランタイム セキュリティの概念 (シフトレフトとランタイム)
- ✅ Falco アーキテクチャ (eBPF ドライバー、ルール エンジン)
- ✅ K8 に Falco をデプロイ
- ✅ カスタム セキュリティ ルール__HTMLTAG_75___
- ✅ Falcosidekick イベントのルーティング__HTMLTAG_77___
- ✅ インシデント対応の自動化
パート 1: ファルコのアーキテクチャ
コードブロック_0
コードブロック_1
コードブロック_2
パート 2: FALCO 組み込みルール
| ルール | 検出 | 優先度 |
|---|---|---|
| コンテナ内のターミナルシェル | kubectl exec -it | お知らせ |
| _以下に/etc | 設定ファイルの変更_ | エラー |
| _読み取り機密ファイル_ | /etc/shadow、/etc/passwd | 警告_ |
| 特権コンテナの起動 | 特権フラグ | クリティカル |
| バイナリ ディレクトリを変更 | /usr/bin、/sbin に書き込み_ | エラー |
| 送信接続 | 予期しないネットワーク呼び出し | 通知 |
| 仮想通貨マイニングの検出 | 既知のマイニングプロセス | 重要_ |
| _コンテナのドリフト_ | 新しい実行可能ファイルが画像にありません_ | _エラー___HTMLTAG_162__HTMLTAG_163___ |
パート 3: カスタム FALCO ルール
コードブロック_3
パート 4: インシデント対応の自動化
コードブロック_4
コードブロック_5
パート 5: ファルコの監視
コードブロック_6
💡 重要なポイント
- Falco: eBPF システムコール監視によるランタイム脅威検出
- 組み込みルール: コンテナ内のシェル、ファイル書き込み、暗号マイニング
- カスタム ルール: 条件 + 出力形式、優先度
- Falcosidekick: イベントを Slack、Loki、PagerDuty にルーティング
- インシデント対応:侵害されたポッドを自動分離
- ドリフト検出: パッケージ マネージャーの実行 = コンテナ ドリフト
🎯 演習
_演習 1: Falco のセットアップ__HTMLTAG_209___
- eBPF ドライバーを使用して Falco をデプロイ__HTMLTAG_212___
- 組み込みルールのトリガー (実行、ファイル書き込み)
- Slack と Loki でアラートを表示
_演習 2: カスタム ルール__HTMLTAG_219___
- データベース ポッドからの送信接続を検出するルールを作成
- _パッケージ マネージャーの実行を検出するルールを作成__HTMLTAG_224___
- 自動応答の構成: フラグが設定されたポッドの分離
📚 次の投稿
__HTMLTAG_232___レッスン 39: Harbor Registry とイメージ セキュリティ では、脆弱性スキャンを使用してプライベート コンテナ レジストリをセットアップします。