Falco 项目 v0.34 发布:开源安全工具新增可下载规则和 eBPF 探针

Falco 0.34.0 版本发布概览

Falco 是一款开源的运行时安全工具,最近发布了其最新版本 0.34.0,代号为“The Honeybee”。此次更新带来了多项重要功能和改进,主要亮点包括对旧版 RHEL 发行版的支持、运行时下载和更新 Falco 规则的能力,以及实验性的现代 eBPF 探针的发布。

主要更新内容

  1. 规则仓库分离与版本控制
    Falco 规则现在拥有独立的仓库,支持专门的版本控制。每次发布时,规则文件会以普通文件和 OCI 工件的形式提供,便于管理和更新。
  2. Helm Chart 3.0.0 自动规则更新
    新版本的 Falco Helm Chart(3.0.0)引入了自动规则更新功能。启用该功能后,规则将自动更新,无需手动干预。
  3. falcoctl CLI 工具
    新增了 falcoctl CLI 工具,为 Falco 提供了管理功能,简化了日常操作和配置。
  4. 现代 eBPF 探针(实验性)
    Falco 0.34.0 嵌入了现代 eBPF 探针,尽管目前仍处于实验阶段,但已经支持大约 80 个系统调用。该探针采用了编译一次、随处运行(CO-RE)范式,并引入了 BPF 全局变量和环形缓冲区以提升性能。
  5. 多架构支持
    除了 x86_64 和 arm64,Falco 0.34.0 还支持更多架构,进一步扩展了其适用性。
  6. 新增规则检查字段
    引入了一些新的字段来检测新生成的可执行文件是否恶意,这些字段包括 proc.exe_ino.ctimeproc.exe_ino.mtimeproc.exe_ino.ctime_duration_proc_startproc.exe_ino.ctime_duration_pidns_startproc.is_exe_upper_layer。这些字段有助于缩小搜索范围,并为事件响应提供更多信息。
  7. 统一的工件分发管理系统
    新版本引入了一个集成的工件分发管理系统,简化了用户获取和管理工件的流程。

Falco 项目背景

Falco 最初由 Sysdig 公司开发,后捐赠给云原生计算基金会(CNCF),目前是一个孵化项目。Falco 的核心功能是通过检测 Linux 系统调用来发现异常行为并发出警报。

社区与反馈

Falco 社区积极鼓励用户提供反馈和建议。感兴趣的读者可以通过社区页面加入,并参考部署指南进行安装和配置。

eBPF 技术背景

eBPF 是一种允许 Linux 应用程序在内核空间执行代码的技术。在 CloudNativeSecurityCon 2023 上,eBPF 成为热门话题。AWS 的安全工程师 Wasiq Muhammad 展示了如何通过 eBPF 追踪系统调用并捕获相关数据。

总结

Falco 0.34.0 在规则管理、架构支持、性能优化和安全性方面进行了多项改进,进一步提升了其作为运行时安全工具的能力。尽管现代 eBPF 探针仍处于实验阶段,但其潜力值得期待。社区的支持和用户的反馈将继续推动 Falco 的发展。

阅读 36
0 条评论