范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文
国学影视

使用Falco检测针对应用的入侵

  CNCF项目Falco是一个Kubernetes威胁检测引擎,它通过观察应用程序和容器的行为来检测运行时威胁,更可使用Falco插件扩展跨云环境下的威胁检测功能。
  Falco使用一系列传感器(Sensor)收集不同来源的事件,并根据可定制的规则来过滤出其中值得关注的信息。其基本工作方式如图所示:
  基于Falco的数据来源,其可以检测到诸如:Privilege escalationsAccess to sensitive dataOwnership and mode changesUnexpected network connections or socket mutationsUnwanted program executionData exfiltrationCompliance violations
  等多种安全威胁事件。
  Falco自带有一套现成的规则,存放于/etc/falco目录下:
  这些现成的规则,针对的是对Kubernetes、Linux、及Container的威胁检测。我们也可以参考这些规则,开发出额外一些针对应用的威胁检测,满足客户的关切。下面就此举一、两则例子,供大家参考。Falco安装
  Falco可以直接安装在Linux主机上,也可部署在Kubernetes集群上。需要注意的是,如果是在minikube、kind等环境中部署,有一些特别之处,请参考https://falco.org/docs/getting-started/third-party/learning/。
  这里是直接在Kubernetes本地集群上、使用helm进行部署:
  helm repo add falcosecurity https://falcosecurity.github.io/charts
  helm repo update
  helm install falco --set ebpf.enabled=true falcosecurity/falco
  如一切顺利,falco将会被部署到default namespce上,并使用eBPF探针方式代替缺省的Linux核心模块方式。
  (为不影响性能,Falco的输出是有缓冲的,所以有一个比较大的延时。如果没有意识到该点,初用者会误以为它没在工作!在非生产环境中,建议通过设置tty为true来让它实时输出:helm upgrade falco falcosecurity/falco --set tty=true)
  Falco检测对应用的威胁侦测使用attached terminal方式进入容器
  Falco有一条"Terminal shell in container"的规则,所以每当我们以这种方式进行容器时,Falco会产生如下log:
  06:16:22.801863338: Notice A shell was spawned in a container with an attached terminal (user=root user_loginuid=-1 k8s.ns=default k8s.pod=service-a-ccbb8955-l7qs6 container=d07dcc237595 shell=sh parent=runc cmdline=sh terminal=34816 container_id=d07dcc237595 image=docker.io/biandayu/simple-service)侦测对应用所在目录的写操作
  假设有一个Spring Boot应用,镜像为biandayu/simple-service。容器化后,应用所在目录为/app。如果我们希望侦测该目录下的写操作,可以按如下方式进行——
  创建一个名为my_rules.yaml的文件,其内容如下:
  customRules:
  my_rules: |-
  - list: myapp_directories
  items: [/app, /app/lib, /app/hello, /app/META-INF]
  - macro: monitored_myapp_dir
  condition: fd.directory in (myapp_directories)
  - rule: Write myapp directory
  desc: an attempt to write to any file of myapp
  condition: >
  evt.dir = < and open_write and monitored_myapp_dir
  and container.image.repository contains "biandayu/simple-service"
  output: >
  File below a myapp directory opened for writing (user=%user.name user_loginuid=%user.loginuid
  command=%proc.cmdline file=%fd.name parent=%proc.pname pcmdline=%proc.pcmdline gparent=%proc.aname[2] container_id=%container.id image=%container.image.repository)
  priority: ERROR
  tags: [filesystem, myapp]
  使用helm upgrade falco falcosecurity/falco --reuse-values -f my_rules.yaml升级Falco。
  升级完成后,如果我们在上述应用容器中的/app目录下,使用touch方式写入一个新文件,则会在Falco的log中找到如下信息:
  06:25:16.920675477: Error File below a myapp directory opened for writing (user=root user_loginuid=-1 command=touch should_not_here file=/app/should_not_here parent=sh pcmdline=sh gparent= container_id=d07dcc237595 image=docker.io/biandayu/simple-service) k8s.ns=default k8s.pod=service-a-ccbb8955-l7qs6 container=d07dcc237595侦测对应用的网络访问
  /etc/falco/rules.available/application_rules.yaml中有针对流行应用编写的一些Falco规则,其中大多数为侦测非特定端口的访问请求。比如HTTP的标准端口是80、443,如果访问的不是这两下端口,则为非正常访问请求。
  为简单地演示该功能,这里准备了一个记录所有访问请求的规则,不建议在真实环境中使用。
  将下面这段添加到my_rules.yaml文件中:
  - rule: All inbound connection of myapp
  desc: Detect any inbound connection
  condition: >
  inbound and container.image.repository contains "biandayu/simple-service"
  output: Inbound connection source (command=%proc.cmdline connection=%fd.name user=%user.name user_loginuid=%user.loginuid container_id=%container.id image=%container.image.repository)
  priority: NOTICE
  tags: [network, myapp]
  再次使用helm upgrade falco falcosecurity/falco --reuse-values -f my_rules.yaml升级Falco。
  升级成功后,现在再访问示例应用,Falco将会捕捉到所有的访问请求:

狂飙中,张颂文的起球衣服,打了多少影视剧假穷人的脸最近火遍全国的电视剧是哪一部,毋庸置疑是持续占据热度榜的狂飙。这部剧的播出,让影视业的三年彻骨寒冬,有了回暖的迹象,剧中演员的高湛演技,吸引了无数观众的眼球。在狂飙播出后,意外让很清末川滇边务大臣赵尔丰边事生涯的功过是非历史开讲赵尔丰在近代四川的历史上一直是很有争议的这么一个人物。最初从革命的角度来看,认为赵尔丰是一个早年热衷于仕途的酷吏,晚年也颇不光彩,给予了赵负面的评价,在后来,特别是本世纪以经常穿别人旧衣服的女人,命运多半是这两种样子图源自网络侵权请联系删除曾听过一句话新三年,旧三年,缝缝补补又三年。从前,人们生活条件有限的时候,一件衣服缝缝补补可以穿十几年,即使自己穿不了,也可以修改尺寸,送给自己的亲朋好友。45门课程1858个席位,湘图百姓课堂2023年春季班报名即将开始湘图百姓课堂2023年春季班课程表。红网时刻新闻2月17日讯(通讯员陈昊罗丽媛记者袁思蕾)记者今天从湖南图书馆获悉,为传承优秀传统文化,深入推进全民阅读,丰盈大众精神文化生活,湘图不要让狂飙的城投债收割老百姓!!!众所周知,城投债就是隐性的就是有地方政府拖盘,所以很多银行理财产品都买了城投债,北方利率比南方利率高很多,基本7左右,而南方只有3左右,当然在南方发达地区不存在城投债违约的事情。有看了这些日本女人,才发现衣服不是越紧越好,找对穿法才最重要相信大部分的普通女性看过日本女人的穿搭之后,都会为之惊叹,其实日本女人的颜值身材身高并没有特别优越,但是大多数的女性都很懂得打扮自己,知道如何发挥自身的优势。当你看了日本女人的穿搭浓眉拉塞尔可以用他的得分组织和领导能力减轻我和詹姆斯的压力直播吧2月16日讯今日NBA常规赛,湖人120102战胜鹈鹕,赛后,安东尼戴维斯接受了记者采访。谈到自己与詹姆斯拉塞尔之间的化学反应,浓眉表示这是我们在一起的第一场比赛,让勒布朗打信阳消防提示棉裤拉链咬住男孩下体给娃挑衣服不仅要扮靓更要安全蓝朋友说在这个刷颜值的时代爸爸妈妈们都会尽心给孩子打扮买各种各样好看的衣服什么紧身衣连帽衫背带裤。。越潮越好!越靓越好!但你们可曾想过这些漂亮的衣服可能会有安全隐患2月12日17时乌克兰外长抱怨就没有一个国家同意给战斗机的(观察者网讯)在援助主战坦克一事上获得进展后,乌克兰更进一步向西方各国索要喷气式战斗机,不过到目前为止仍然是接连碰壁成果寥寥。据德国西德意志汇报17日报道,乌克兰外长库列巴近日接受迈入移动转售产业2。0!首届物联网转售高峰论坛成功举办2月16日下午,由中国工信出版传媒集团主办信通传媒通信世界全媒体承办中国通信企业协会虚拟运营分会协办的首届物联网转售高峰论坛在江苏无锡举办。论坛上,行业专家围绕物联网转售推进情况未周杰伦五月天张杰都要开唱了,陈奕迅还会远吗?2月16日,中国演出行业协会(下称中演协)发文表示,据中演协在业内调研了解,包括周杰伦五月天周华健任贤齐刘若英等港台艺人,李宇春毛不易张艺兴许嵩张杰华晨宇薛之谦许巍等内地艺人在内的
热血传奇大侠传奇为何能够成为年度黑马?别急,看了就知道了大家好,我是小白。今天给大家带来一款全新的三职业超变传奇手游大侠传奇这是一款三端互通的传奇手游,三种职业任你选择,战士无限刀,道士双月灵,法师技能无CD。那么,小白就跟大家讲讲这款DNF8。25版本更新后,异常流装备大削弱,技攻类词条无法生效8。25版本贵族机要减负,希尔斯精品时装商店登场,机械战神装备问题偷偷修复,但没有想到,异常类型的史诗,竟然迎来大削弱,技攻词条无法生效,玩家伤害集体大跌,红眼影响最大!异常类型装DNF8。25蝴蝶套新时装!枪手至尊天空出现,外观比机甲神器好看礼包类型的氪金活动,从来没有缺席,尹明镇8。25推出了全新装扮,继魔法师格斗家之后,枪手至尊系列天空亮相!看来策划目的很明确,打算把各个职业,都全出一套专属的天空装扮。蝴蝶套装扮展极限竞速地平线5极限赛车墨西哥文化带来不同感受极限竞速地平线5是由Playground和Turn10Studio开发的竞速游戏。这是极限赛车系列的第五本书地平线。这款游戏设定在墨西哥,2021年11月9日正式在微软商店和Ste剑与远征新SP英雄已经开始预热,SP英雄开启新的获得方式大家好!我是小飉lio,欢迎来阅!剑与远征最近推出的新英雄试炼活动已经接近尾声了,新绿裔SP英雄也开始预热了,想必大家都已经知道这次SP英雄的主角了,小飉也是万万没想到会是九尾,是三国杀如果阴间武将葛玄能登陆移动版,论强度能不能排进前十?三国杀移动版在众多的三国杀版本中,手杀的平衡性估计还算比较好的,比起动不动就阴间武将横扫四方,移动版的阴间武将相对要少一些。不过这也难保以后手杀不会上那些很离谱的武将,毕竟就现在来白露节气来了!此时昼夜温差大,养生七个一要记好9月7日是二十四节气之一的白露,也是秋季的第三个节气。俗话说白露秋分夜,一夜冷一夜,露从今夜白,夜自此日凉,白露是转凉的象征。白露,全年昼夜温差最大节气白露是整个一年中,昼夜温差最肿瘤患者康复应重视科学饮食来源华声在线目前我国在全球的癌症发病率排名第一,死亡率同样排名第一。而在诸多肿瘤患者中,存在营养不良的患者占比80。营养是维系健康最根本最重要的基石,它既可提升自身免疫力抵御病原体茶放久了表面会出现一层油膜这是农药残留吗?编辑晴晨喜欢喝茶的朋友会发现这样一件有趣的事茶水放得久了,表面会形成一层薄薄的,像油一样浮着的油膜,而且在红茶中更容易形成。有人说这是农药残留,上面那层喝之前一定要倒掉有人说这是炒张常宁参加中秋晚会!女排主攻进娱乐圈?网友不回国家队就退役中国女排国家队为了能够备战好世锦赛,一直在进行封闭性训练,但是在中国女排封闭性训练的阵容里面,大家却没有看到张常宁的身影,这让大家感到有些困惑。张常宁前段时间结婚,按照常理来看,结五蕴皆空废了?改版后实测,发现事情并不简单先说结论新版五蕴皆空pve效果不低于老版双龙归元(信物属性不同会略有偏差)大话西游手游今天维护更新后,改版后的八阵图系统已经全服推送了,很多朋友云里雾里,那大明也是实测人了一番,一