Когда речь заходит о безопасности контейнеров и хостов, большинство Security-агентов работают по принципу «обнаружили — подняли алерты».
AegisBPF меняет этот подход и смещает фокус на принудительное блокирование.
Вместо того чтобы сидеть в userspace и ловить события из tracepoints, агент использует BPF LSM (Linux Security Modules). Это позволяет рубить вредоносную или нежелательную активность буквально «на лету» — системный вызов отсекается с ошибкой -EPERM ещё до того, как операция успеет завершиться в ядре.
Чем интересен AegisBPF:
⚪️ Поддерживает inode-based правила и корректно обрабатывает специфичный для контейнеров copy-up в OverlayFS (большинство банальных фильтров по путям «ломаются» именно на этом)
⚪️ Позволяет задавать сетевые deny-правила для IPv4/IPv6, портов и CIDR-блоков
⚪️ Все политики безопасности можно гибко привязывать к конкретным cgroup, что делает инструмент отличным кандидатом для защиты Kubernetes-подов.
Эксперименты в aegis-next:
В репозитории отдельно развивается исследовательский прототип aegis-next. Там авторы уже тестируют использование BPF arena (механизм для разделяемой памяти между ядром и userspace, появившийся в свежих ядрах), построение provenance-графов (графов происхождения процессов/файлов) и новые векторы enforcement.
Проект пока молодой, но архитектурно выглядит очень здраво. Если вы исследуете тему BPF LSM, защищаете K8s-кластеры или ищете lightweight-альтернативу тяжелым runtime-агентам — однозначно стоит закинуть в закладки и покрутить в тестовой среде.
@DevOpsKaz 😛
