$ vim /etc/falco/falco_rules.local.yaml
-ルール:コンテナドリフトが検出されました(open + create)
desc:open + createによりコンテナに作成された新しい実行可能ファイル
状態:>
evt.type in(open、openat、creat)および
evt.is_open_exec = trueおよび
コンテナと
runc_writing_exec_fifoではなく
runc_writing_var_lib_dockerではなく
user_known_container_drift_activitiesではなく
evt.rawres> = 0
出力:>
%evt.time、%user.uid、%proc.name#これを追加/ falcoのドキュメントを参照
優先度:エラー
$ kill -1 <ファルコのPID>
説明
[desk @ cli] $ ssh node01
[node01 @ cli] $ vim /etc/falco/falco_rules.yaml
Container Drift Detectedを検索し、falco_rules.local.yamlに貼り付けます
[node01 @ cli] $ vim /etc/falco/falco_rules.local.yaml
-ルール:コンテナドリフトが検出されました(open + create)
desc:open + createによりコンテナに作成された新しい実行可能ファイル
状態:>
evt.type in(open、openat、creat)および
evt.is_open_exec = trueおよび
コンテナと
runc_writing_exec_fifoではなく
runc_writing_var_lib_dockerではなく
user_known_container_drift_activitiesではなく
evt.rawres> = 0
出力:>
%evt.time、%user.uid、%proc.name#これを追加/ falcoのドキュメントを参照
優先度:エラー
[node01 @ cli] $ vim /etc/falco/falco.yaml
