Falco runtime và incident response
Detect ở runtime là lớp khác admission prevention.
Nắm bản chất
Falco quan sát runtime/kernel events và áp dụng rules để phát hiện hành vi như shell bất thường trong container, truy cập file nhạy cảm hoặc privilege-related events. Nó hỗ trợ điều tra nhưng event không tự chứng minh compromise: thao tác debug hợp pháp có thể tạo dấu hiệu tương tự.
Sensor có thể cần eBPF/kernel features và quyền host lớn hơn app bình thường. Đặt nó trong namespace bảo vệ, kiểm soát logs, destinations và alert routing. Không xóa Pod tự động mỗi khi có alert chưa được phân tích để tránh gây DoS.
Luồng hoạt động
Hãy tự giải thích mỗi mũi tên: dữ liệu, quyền hoặc tín hiệu nào được truyền qua bước này?
Lệnh & cấu hình mẫu
kubectl -n falco get pods
kubectl -n falco logs -l app.kubernetes.io/name=falco --since=5m
kubectl -n security17 exec deploy/app -- /bin/sh
Lệnh có placeholder hoặc phụ thuộc môi trường thì cần thay thông tin thực tế, kiểm tra quyền và chỉ thực hiện trên tài nguyên được phép.
Bài tập 10–20 phút
Dùng lab Falco tùy chọn trên Kind riêng. Tạo một shell hợp lệ để quan sát alert và viết checklist điều tra source actor, pod UID, image digest, process tree.
Lỗi dễ mắc
Không vô hiệu hóa PSA toàn cluster hoặc cấp privileged cho mọi Pod chỉ để Falco chạy. Rà driver, quyền và environment trước.
Tự kiểm tra
Falco có mặc định chặn syscall đáng ngờ như admission controller không?Xem đáp án ↗
Không. Vai trò chính là runtime detection; auto-response cần cơ chế khác và thiết kế kiểm chứng.
Học thêm qua lab
Có project thực hành đúng với chương này, kèm README và những giới hạn môi trường cần lưu ý.
↓ Tải mã nguồn thực hành chương 17Đối chiếu tài liệu gốc
Cú pháp và khả năng hỗ trợ có thể thay đổi theo phiên bản. Trước khi dùng Production, hãy kiểm tra tài liệu tương ứng.
Mở tài liệu chính thức ↗