下記の解説をご覧ください
Explanation:
$vim /etc/falco/falco_rules.local.yaml
- ルール: コンテナのドリフトが検出されました (open+create)
desc: open+create によりコンテナ内に新しい実行ファイルが作成されました
条件: >
evt.type は (open,openat,creat) で、
evt.is_open_exec=true および
コンテナと
runc_writing_exec_fifo ではなく、
runc_writing_var_lib_docker ではなく、
user_known_container_drift_activities ではなく、
evt.rawres>=0
出力: >
%evt.time,%user.uid,%proc.name # これを追加する/Falcoのドキュメントを参照
優先度: エラー
$kill -1 <ファルコのPID>
Explanation:
[desk@cli] $ ssh node01
[node01@cli] $ vim /etc/falco/falco_rules.yaml
「Container Drift Detected」を検索し、falco_rules.local.yamlに貼り付けてください。
[node01@cli] $ vim /etc/falco/falco_rules.local.yaml
- ルール: コンテナのドリフトが検出されました (open+create)
desc: open+create によりコンテナ内に新しい実行ファイルが作成されました
条件: >
evt.type は (open,openat,creat) で、
evt.is_open_exec=true および
コンテナと
runc_writing_exec_fifo ではなく、
runc_writing_var_lib_docker ではなく、
user_known_container_drift_activities ではなく、
evt.rawres>=0
出力: >
%evt.time,%user.uid,%proc.name # これを追加する/Falcoのドキュメントを参照
優先度: エラー
[node01@cli] $ vim /etc/falco/falco.yaml
