Falco alerts
falco -r <rules.yaml>
Ejecuta Falco con un conjunto de reglas propio para detectar en tiempo real comportamiento anómalo: shells, escapes de contenedor, escrituras sospechosas.
Despliega Falco cuando quieras detección de comportamiento en tiempo real sobre tus hosts y contenedores: el motor (el mismo de sysdig) evalúa cada syscall contra las reglas y alerta al instante — un shell dentro de un contenedor, un proceso escribiendo en /etc, una conexión saliente de un pod, una escalada de privilegios. Con -r cargas tus reglas (o las oficiales de falcosecurity) y el output va a stdout, a un fichero o a un collector (falco-exporter, Pulsar, webhook). Es la pieza de runtime security estándar en Kubernetes y la alternativa open source a los agentes comerciales de runtime.
No la despliegues sin calibrar: las reglas por defecto de Falco generan alertas constantes en entornos con actividad legítima (kubectl exec, shells de inicio, agentes que escriben en /tmp) — sin tuning y sin priorización, el ruido mata la señal y el equipo acaba ignorando las alertas. En hosts con mucho rendimiento, Falco tiene coste de CPU (cada syscall pasa por el motor): mide el impacto antes de ponerlo en producción. Y ojo: Falco ve syscalls, no intención — un atacante que usa herramientas legítimas (curl, kubectl) con comportamiento normal puede pasar desapercibido; es una capa, no la panacea.