Linux-сафари с Falco: как поймать атакующих за хвост
Количество атак на Linux-системы растет, а сами они прогрессируют:
🫡 целей для атак становится больше в связи с переходом на Linux;
🫡инструменты атакующих становятся более сложными и требуют новых подходов для обнаружения.
При таких условиях инструмента auditd, используемого в большинстве случаев в мониторинге защищаемых систем, уже может быть недостаточно. Банальные аномалии в цепочке родительских процессов требуют дополнительных инструментов для обогащения события данными, а возможность отслеживания контейнерных сред отсутствует в принципе.
Поэтому мы используем не auditd, а Falco — open-source инструмент, который изначально предназначался для контейнерных сред, но отлично подходит и для стандартных Linux-систем без контейнеризации.
В новой статье разбираем преимущества Falco на примерах реальных сценариев, которые иллюстрируют его эффективность в детектировании современных атак, а также подробно рассматриваем гипотезы и приводим примеры правил, которые можно адаптировать для защиты вашей инфраструктуры.
Post #22
2.24K
- 🔥 10
- ❤ 9
- 👍 7
- 👾 1