TGViewer
Security Wine (бывший - DevSecOps Wine) Security Wine (бывший - DevSecOps Wine) @sec_devops · 7.1K subscribers
Post #453 3.74K
Detecting MITRE ATT&CK by Sysdig Falco

Время от времени получаю различные запросы на проведение аудита Kubernetes и DevSecOps процессов. В рамках одного из них столкнулся с тем, что заказчик использует Falco совместно со встроенными правилами. Основными здесь являются falco_rules.yaml и k8s_audit_rules.yaml. На первый взгляд все очень красиво. Отдельным тэгом выделена классификация правил по MITRE ATT&CK. Каждое правило проставлено тэгом, который говорит о принадлежности правила к тому или иному этапу развития атаки.

На этот счет в 2019 году Sysdig выпустили даже отдельную статью "MITRE ATT&CK framework for container runtime security with Falco", а в 2021 году вышло две статьи о том, как Falco может определить реализацию атак на практике:
- MITRE ATT&CK framework for container runtime security with Falco.
- Detecting MITRE ATT&CK: Defense evasion techniques with Falco

Можно ли применить сразу данные правила и почему подобного пака нет в OPA? Все дело в том, что встроенный пак от Falco никак не учитывает специфику вашей организации и используемые инструменты. Если мы посмотрим на правило "Write below etc", то увидим более 30 различных исключений, которые потенциально могут использоваться злоумышленником. По этой причине весь встроенный пак нуждается в серьезной кастомизации, чтобы не повторить кейса, похожего на Falco Bypass. Даже если вы не готовы выделять деньги на коммерческие решения с встроенным механизмом профилирования, всегда придерживайтесь концепции Least Privilege и Zero Trust.

#ops #attack
GitHub falco/rules at master · falcosecurity/falco Cloud Native Runtime Security. Contribute to falcosecurity/falco development by creating an account on GitHub.
More from @sec_devops
  1. Apr 23, 2026Немного об ИИшнице 🕵‍♂️ Как давно вы не размышляли об ИИ? В экосистемах, продуктах, серви…
  2. Oct 2, 2025Если вы давно не виделись с командой РАД КОП и хотели бы пообщаться с нами лично, то этот…
  3. Oct 2, 2025‼️ Официальное объявление ниже, в приложении. Если кратко - приходите, потусим и позагружа…
  4. Sep 14, 2025В этом видео я показываю свой майндмэп по внешней разведке для физического пентеста. Мы ра…
  5. Sep 11, 2025Искусство ради искусства, или чем полезна безопасность? 🪨 🖋 О проблеме результативной ИБ…
  6. Jun 25, 2025Кадры решают все 🤝 Находясь на одной ESG конференции (так называется популярная в мире и…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →