关系经济人类预测化学自然
投稿投诉
自然科学
知识物理
化学生物
地理解释
预测理解
本质社会
人类现象
行为研究
经济政治
心理结构
关系指导
人文遗产

使用Falco检测针对应用的入侵

9月5日 无镇楼投稿
  CNCF项目Falco是一个Kubernetes威胁检测引擎,它通过观察应用程序和容器的行为来检测运行时威胁,更可使用Falco插件扩展跨云环境下的威胁检测功能。
  Falco使用一系列传感器(Sensor)收集不同来源的事件,并根据可定制的规则来过滤出其中值得关注的信息。其基本工作方式如图所示:
  基于Falco的数据来源,其可以检测到诸如:PrivilegeescalationsAccesstosensitivedataOwnershipandmodechangesUnexpectednetworkconnectionsorsocketmutationsUnwantedprogramexecutionDataexfiltrationComplianceviolations
  等多种安全威胁事件。
  Falco自带有一套现成的规则,存放于etcfalco目录下:
  这些现成的规则,针对的是对Kubernetes、Linux、及Container的威胁检测。我们也可以参考这些规则,开发出额外一些针对应用的威胁检测,满足客户的关切。下面就此举一、两则例子,供大家参考。Falco安装
  Falco可以直接安装在Linux主机上,也可部署在Kubernetes集群上。需要注意的是,如果是在minikube、kind等环境中部署,有一些特别之处,请参考https:falco。orgdocsgettingstartedthirdpartylearning。
  这里是直接在Kubernetes本地集群上、使用helm进行部署:
  helmrepoaddfalcosecurityhttps:falcosecurity。github。iocharts
  helmrepoupdate
  helminstallfalcosetebpf。enabledtruefalcosecurityfalco
  如一切顺利,falco将会被部署到defaultnamespce上,并使用eBPF探针方式代替缺省的Linux核心模块方式。
  (为不影响性能,Falco的输出是有缓冲的,所以有一个比较大的延时。如果没有意识到该点,初用者会误以为它没在工作!在非生产环境中,建议通过设置tty为true来让它实时输出:helmupgradefalcofalcosecurityfalcosetttytrue)
  Falco检测对应用的威胁侦测使用attachedterminal方式进入容器
  Falco有一条Terminalshellincontainer的规则,所以每当我们以这种方式进行容器时,Falco会产生如下log:
  06:16:22。801863338:NoticeAshellwasspawnedinacontainerwithanattachedterminal(userrootuserloginuid1k8s。nsdefaultk8s。podserviceaccbb8955l7qs6containerd07dcc237595shellshparentrunccmdlineshterminal34816containeridd07dcc237595imagedocker。iobiandayusimpleservice)侦测对应用所在目录的写操作
  假设有一个SpringBoot应用,镜像为biandayusimpleservice。容器化后,应用所在目录为app。如果我们希望侦测该目录下的写操作,可以按如下方式进行
  创建一个名为myrules。yaml的文件,其内容如下:
  customRules:
  myrules:
  list:myappdirectories
  items:〔app,applib,apphello,appMETAINF〕
  macro:monitoredmyappdir
  condition:fd。directoryin(myappdirectories)
  rule:Writemyappdirectory
  desc:anattempttowritetoanyfileofmyapp
  condition:
  evt。dirandopenwriteandmonitoredmyappdir
  andcontainer。image。repositorycontainsbiandayusimpleservice
  output:
  Filebelowamyappdirectoryopenedforwriting(useruser。nameuserloginuiduser。loginuid
  commandproc。cmdlinefilefd。nameparentproc。pnamepcmdlineproc。pcmdlinegparentproc。aname〔2〕containeridcontainer。idimagecontainer。image。repository)
  priority:ERROR
  tags:〔filesystem,myapp〕
  使用helmupgradefalcofalcosecurityfalcoreusevaluesfmyrules。yaml升级Falco。
  升级完成后,如果我们在上述应用容器中的app目录下,使用touch方式写入一个新文件,则会在Falco的log中找到如下信息:
  06:25:16。920675477:ErrorFilebelowamyappdirectoryopenedforwriting(userrootuserloginuid1commandtouchshouldnotherefileappshouldnothereparentshpcmdlineshgparentcontaineridd07dcc237595imagedocker。iobiandayusimpleservice)k8s。nsdefaultk8s。podserviceaccbb8955l7qs6containerd07dcc237595侦测对应用的网络访问
  etcfalcorules。availableapplicationrules。yaml中有针对流行应用编写的一些Falco规则,其中大多数为侦测非特定端口的访问请求。比如HTTP的标准端口是80、443,如果访问的不是这两下端口,则为非正常访问请求。
  为简单地演示该功能,这里准备了一个记录所有访问请求的规则,不建议在真实环境中使用。
  将下面这段添加到myrules。yaml文件中:
  rule:Allinboundconnectionofmyapp
  desc:Detectanyinboundconnection
  condition:
  inboundandcontainer。image。repositorycontainsbiandayusimpleservice
  output:Inboundconnectionsource(commandproc。cmdlineconnectionfd。nameuseruser。nameuserloginuiduser。loginuidcontaineridcontainer。idimagecontainer。image。repository)
  priority:NOTICE
  tags:〔network,myapp〕
  再次使用helmupgradefalcofalcosecurityfalcoreusevaluesfmyrules。yaml升级Falco。
  升级成功后,现在再访问示例应用,Falco将会捕捉到所有的访问请求:
投诉 评论 转载

快节奏中的慢生活匆匆忙忙。不停地奔波于生活中的脚步声总是急促地响在耳畔。快节奏演变为生活的主题。于是,在匆忙间,少了那些平静的生活,少了那些自由对话的空间,也少了认真思考的时间,对……除了骁龙8还有潜望长焦,性价比超越小米,网友品牌力弱了点随着天玑9200和骁龙8Gen2的发布,未来一段时间都是搭载这两款处理器手机的主场,不过对于大部分消费者来说,骁龙8处理器依旧是很不错的选择,不论是日常应用还是游戏大作,骁龙8……微笑的力量微笑是美的,微笑有着巨大力量。我喜欢微笑,因为她常常鼓励我,激励我,帮助我客服困难。五年级上学期期末考试前几天,眼看着离期末考试的时间越来越近,我也开始了最后的复习。终于……俄罗斯行游影记(95)伊尔库茨克森林博物馆9:00回到松林宾馆餐厅吃完早餐,10:00乘坐接驳车去来时的大路转乘旅游大巴车去景点。今天游览的第一个景点是森林博物馆。在森林博物馆中,展示了森林原住民的原始生活场景,……使用Falco检测针对应用的入侵CNCF项目Falco是一个Kubernetes威胁检测引擎,它通过观察应用程序和容器的行为来检测运行时威胁,更可使用Falco插件扩展跨云环境下的威胁检测功能。Falc……木瓜造句用木瓜造句大全【木瓜mgu】:《诗卫风》篇名。是一首青年男女相互赠送礼物以表达爱慕之情的情诗。1。投之以木瓜,抱之以琼瑶。匪报也,永以为好也。诗经2。爱情的最初,有青木瓜的味道,……存在即是意义,当下即是全部我们总是为存在寻找某种理由,才感觉活得更有价值与意义。存在不需要功成名就或行善积德或大彻大悟来证明,你的存在本身即是意义,当下即是全部。你为什么在这里?不是怀……韩国财阀宫斗剧富家女戴百万珠宝复仇,财阀夫妇分分钟被拿捏范主说:狗血满满最近韩剧《夏娃》还挺火的,虽然只播了三分之一,但狗血爽剧蛇蝎女主的确让人很上头。给大家简单介绍一下,这部剧讲述了一个叫李莱尔的小女孩,在目睹前总理韩……从新闻报道到科技论文,AI写作技术正在颠覆传统写作方式近年来,随着人工智能技术的不断发展和应用,AI写作在各个领域得到了越来越广泛的应用。下面,我们就来探讨一下AI写作在不同领域的应用场景。1。新闻报道AI写作在新闻报……C罗再遭打击!穆里尼奥拒绝葡萄牙队,巴西队和内马尔有机会?由于葡萄牙主教练桑托斯的一意孤行,导致葡萄牙队01不敌摩洛哥,无缘世界杯四强,葬送了C罗赢得世界杯冠军的希望。葡萄牙足协痛定思痛,邀请穆里尼奥执教国家队,希望葡萄牙历史上最伟大……哭起来造句用哭起来造句大全一、她挨了打,嚎啕大哭起来。二、他再也压抑不住悲愤,失声痛哭起来。三、有的时候女孩子或女人,哭起来是越哭越伤心,这就是哭的行为促使她发泄情绪,彼此的因和果就混淆在一……3000万元住宿消费券或激活京郊暑期游进入暑期,京郊住宿市场逐渐火爆。从7月10日起,北京市文旅局向消费者发放总额不超过3000万元的京郊住宿消费券。同时,随着北京新冠肺炎疫情防控态势趋于稳定,消费者被压抑的消费需……
人称造句用人称造句大全安局造句用安局造句大全幸福解析办公家具配件拆装技巧鄂州一景区发布重要提醒全国最适合一个人旅行的10个地方,景色超美,去过还想去第二次黄花能吃吗丁宁最后的教练,如今创办乒乓球学校,培养年轻后备人才宝爸宝妈路边小野花,威力还挺大日本教练中国足球只是社会的缩影,关系硬比实力强还重要毛泽东反对党八股读后感三篇杂七杂八的句子,第一句你就会爱上
韩式花苞丸子头PK日系丸子头扎法图解102岁表演艺术家车毅逝世,孙女车晓送完她最后一程发声悼念: 总不造句用总不造句大全做英文自我介绍小学数学十几减9说课稿自制中药洗发水!(在家中自制中药养发剂!)数码知识vivox50怎么快速截屏截屏方法求职面试要作秀牛年女孩取什么名字好PC游戏通吃!SteamDeck一机难求V社确认加大出货量与雷朋合作或能提高Facebook在智能眼镜领域的成功率礼仪文化并无国际标准

友情链接:中准网聚热点快百科快传网快生活快软网快好知文好找菏泽德阳山西湖州宝鸡上海茂名内江三亚信阳长春北海西安安徽黄石烟台沧州湛江肇庆鹤壁六安韶关成都钦州