Chuyển đến nội dung chính

第 38 課:FALCO 運行時安全

部署 Falco 進行執行時間威脅偵測、自訂規則、系統呼叫監控、容器漂移偵測和事件回應自動化。

🔒 DevSecOps — 第 38 課 第 38 課:FALCO 運行時安全

使用 Kubernetes HA 在本地部署微服務

第 9 部分:安全強化

xdev.asia

🎯 課程目標__HTMLTAG_66___
  • ✅ 運行時安全概念(左移與運行時)
  • ✅ Falco 架構(eBPF 驅動程式、規則引擎)
  • ✅ 在 K8s 上部署 Falco
  • ✅ 自訂安全規則__HTMLTAG_75___
  • ✅ Falcosidekick 事件路由__HTMLTAG_77___
  • ✅ 事件回應自動化

第 1 部分:FALCO 架構

程式碼區塊_0

程式碼區塊_1

程式碼區塊_2


第 2 部分:FALCO 內建規則

___HTMLTAG_90__HTMLTAG_91___規則___HTMLTAG_92__HTMLTAG_93___偵測___HTMLTAG_94__HTMLTAG_95___優先權___HTMLTAG_96__HTMLTAG_97___ ___HTMLTAG_100__HTMLTAG_101___容器中的終端 shell___HTMLTAG_102__HTMLTAG_103___kubectl exec -it___HTMLTAG_104__HTMLTAG_105___注意___HTMLTAG_106__HTMLTAG_107___ ___HTMLTAG_108__HTMLTAG_109___在/etc下面寫入___HTMLTAG_110__HTMLTAG_111___設定檔修改____HTMLTAG_112__HTMLTAG_113___錯誤___HTMLTAG_114__HTMLTAG_115___ ___HTMLTAG_116__HTMLTAG_117___讀取敏感檔____HTMLTAG_118__HTMLTAG_119___/etc/shadow、/etc/passwdwdHTMLTAG_120__HTMLTAG_121___警告____HTMLTAG____HTMLTAG_120__HTMLTAG_121___警告____HTMLTAG____HTMLTAG_120__HTMLTAG_121___警告____HTMLTAG_12221. ___HTMLTAG_124__HTMLTAG_125___啟動特權容器___HTMLTAG_126__HTMLTAG_127___特權標誌___HTMLTAG_128__HTMLTAG_129___嚴重___HTMLTAG_130__HTMLTAG_131___ ___HTMLTAG_132__HTMLTAG_133___修改二進位目錄___HTMLTAG_134__HTMLTAG_135___寫入/usr/bin、/sbin____HTMLTAG_136__HTMLTAG_137___錯誤__TAG_138__137G_138_____ ___HTMLTAG_140__HTMLTAG_141___出站連接___HTMLTAG_142__HTMLTAG_143___意外網路呼叫___HTMLTAG_144__HTMLTAG_145___通知___HTMLTAG_146__HTMLTAG_147___ ___HTMLTAG_148__HTMLTAG_149___加密貨幣挖礦偵測___HTMLTAG_150__HTMLTAG_151___已知挖礦流程___HTMLTAG_152__HTMLTAG_153___嚴重____HTMLTAG_154__HTMLTAG_155___ ___HTMLTAG_156__HTMLTAG_157___容器漂移____HTMLTAG_158__HTMLTAG_159___新的可執行檔不在映像中____HTMLTAG_160__HTMLTAG_161____錯誤___HTMLTAG_162__HTMLTAG_163___

第 3 部分:自訂 FALCO 規則

程式碼區塊_3


第 4 部分:事件回應自動化

程式碼區塊_4

程式碼區塊_5


第 5 部分:FALCO 監控

程式碼區塊_6


💡 重點

    ___HTMLTAG_180__HTMLTAG_181___Falco:透過 eBPF 系統呼叫監控進行執行時間威脅偵測 ___HTMLTAG_184__HTMLTAG_185___內建規則:容器中的 Shell、檔案寫入、加密挖掘 ___HTMLTAG_188__HTMLTAG_189___自訂規則:條件+輸出格式、優先權 ___HTMLTAG_192__HTMLTAG_193___Falcosidekick:將事件路由到 Slack、Loki、PagerDuty ___HTMLTAG_196__HTMLTAG_197___事件回應:自動隔離受感染的 Pod ___HTMLTAG_200__HTMLTAG_201___漂移偵測:套件管理器執行 = 容器漂移

🎯 練習

練習 1:Falco 設定__HTMLTAG_209___
  • 使用 eBPF 驅動程式部署 Falco__HTMLTAG_212___
  • 觸發內建規則(執行、檔案寫入)
  • 在 Slack 和 Loki 中查看警報

練習 2:自訂規則__HTMLTAG_219___
  • 編寫規則以偵測來自資料庫 Pod 的出站連線
  • 編寫規則來偵測套件管理器執行__HTMLTAG_224___
  • 配置自動回應:隔離標記的 Pod

📚 下一篇文章

在 第 39 課:Harbor 註冊表和鏡像安全 中,我們將透過漏洞掃描設定私有容器註冊表。