Falco alerts
falco -r <rules.yaml>
Execute o Falco com um conjunto de regras próprio para detectar em tempo real comportamento anômalo: shells, escapes de contêiner, escritas suspeitas.
Implante o Falco quando quiser detecção de comportamento em tempo real em seus hosts e contêineres: o motor (o mesmo do sysdig) avalia cada syscall contra as regras e alerta na hora — um shell dentro de um contêiner, um processo escrevendo em /etc, uma conexão de saída de um pod, uma escalada de privilégios. Com -r você carrega suas regras (ou as oficiais da falcosecurity) e a saída vai para stdout, para um arquivo ou para um coletor (falco-exporter, Pulsar, webhook). É a peça padrão de runtime security em Kubernetes e a alternativa open source aos agentes comerciais de runtime.
Não implante sem calibrar: as regras padrão do Falco geram alertas constantes em ambientes com atividade legítima (kubectl exec, shells de inicialização, agentes escrevendo em /tmp) — sem tuning e sem priorização, o ruído mata o sinal e a equipe acaba ignorando os alertas. Em hosts com alto desempenho, o Falco tem custo de CPU (cada syscall passa pelo motor): meça o impacto antes de colocar em produção. E atenção: o Falco vê syscalls, não intenção — um atacante que usa ferramentas legítimas (curl, kubectl) com comportamento normal pode passar despercebido; é uma camada, não a panaceia.