CHƯƠNG 17 · Kubernetes Supply Chain Security•BÀI 68 / 80

Falco runtime và incident response

Detect ở runtime là lớp khác admission prevention.

Bảo mật◷ 4 phút đọc4/4 trong chương

Nắm bản chất

Falco quan sát runtime/kernel events và áp dụng rules để phát hiện hành vi như shell bất thường trong container, truy cập file nhạy cảm hoặc privilege-related events. Nó hỗ trợ điều tra nhưng event không tự chứng minh compromise: thao tác debug hợp pháp có thể tạo dấu hiệu tương tự.

Sensor có thể cần eBPF/kernel features và quyền host lớn hơn app bình thường. Đặt nó trong namespace bảo vệ, kiểm soát logs, destinations và alert routing. Không xóa Pod tự động mỗi khi có alert chưa được phân tích để tránh gây DoS.

Luồng hoạt động

Syscall/event→Falco rule→alert

Hãy tự giải thích mỗi mũi tên: dữ liệu, quyền hoặc tín hiệu nào được truyền qua bước này?

Lệnh & cấu hình mẫu

kubectl -n falco get pods
kubectl -n falco logs -l app.kubernetes.io/name=falco --since=5m
kubectl -n security17 exec deploy/app -- /bin/sh

Lệnh có placeholder hoặc phụ thuộc môi trường thì cần thay thông tin thực tế, kiểm tra quyền và chỉ thực hiện trên tài nguyên được phép.

Bài tập 10–20 phút

✳

Dùng lab Falco tùy chọn trên Kind riêng. Tạo một shell hợp lệ để quan sát alert và viết checklist điều tra source actor, pod UID, image digest, process tree.

Lỗi dễ mắc

!

Không vô hiệu hóa PSA toàn cluster hoặc cấp privileged cho mọi Pod chỉ để Falco chạy. Rà driver, quyền và environment trước.

Tự kiểm tra

Falco có mặc định chặn syscall đáng ngờ như admission controller không?Xem đáp án ↗

Không. Vai trò chính là runtime detection; auto-response cần cơ chế khác và thiết kế kiểm chứng.

TÀI NGUYÊN ĐI KÈM

Học thêm qua lab

Có project thực hành đúng với chương này, kèm README và những giới hạn môi trường cần lưu ý.

↓ Tải mã nguồn thực hành chương 17
NGUỒN CHÍNH THỨC

Đối chiếu tài liệu gốc

Cú pháp và khả năng hỗ trợ có thể thay đổi theo phiên bản. Trước khi dùng Production, hãy kiểm tra tài liệu tương ứng.

Mở tài liệu chính thức ↗