Конфигурация для Falco от команды Solar 4RAYS
Недавно мы рассказывали о преимуществах Falco — open-source инструмента, который изначально предназначался для контейнерных сред, но отлично подходит и для мониторинга стандартных Linux-систем без контейнеризации.
Сегодня хотим поделиться с вами конфигурацией для этого инструмента, которую мы разработали для противодействия угрозам. Она позволяет:
👽 отслеживать запуски процессов и сетевые соединения;
👽 детектировать создание файлов через memfd, загрузку EBPF-модулей и другие техники;
👽 фиксировать действия самоудаляющихся процессов.
Этот конфиг — не просто универсальное решение, а отправная точка для построения вашей защиты. Мы рекомендуем адаптировать его под специфические потребности вашей инфраструктуры, наращивая экспертизу и добавляя уникальные правила, которые соответствуют вашим рискам.
Подробнее о подходах, примерах правил и реальных сценариях использования вы можете узнать из нашей статьи и выступления на SOC Forum.
Скачивайте нашу конфигурацию для Falco на GitHub.
Post #25
2.22K
- 🔥 14
- ❤ 5
- 👍 2
- 👾 1