23 мая 2016 / время чтения: 2 мин. / всего просмотров: 2

Новый инструмент Sysdig Falco займется выявлением аномалий


Под лицензией GPLv2 выпущен новый инструмент Sysdig Falco, предназначенный для контроля за безопасностью физических и виртуальных машин. Программа осуществляет мониторинг за работой системы, контейнеров и приложений и при этом находит отклонения в их обычном поведении.

Возможности нового инструмента можно сравнить с комбинацией из хостовой системы обнаружения вторжений OSSEC (HIDS), сетевой системы обнаружения атак Snort (NIDS) и отладочной утилиты strace. Основу Falco составляет модуль ядра Linux, который отслеживает системные вызовы и другие события уровня операционной системы, и процесс-демон, осуществляющий фильтрацию аномалий.

Применяемая в Falco модель контроля штатного поведения приложений полностью нацелена на выявление проблемы через фиксацию действия атакующего, уже после того как вредонос получил доступ к системе. Любая нештатная активность определяется как набор правил, которые позволяют отфильтровывать события, требующие протоколирования и отправки уведомления. Сами правила содержат огромный спектр активности в системе, включая запуск процессов, доступ к файлам, логи и сетевую активность.

К примеру, как аномалии могут восприниматься такие события, как запуск bash в контейнере, установка исходящего сетевого соединения на не связанный с сервисом номер порта, изменение в директориях с исполняемыми файлами (/usr/bin и т.п.), создание не связанных с устройствами файлов в /dev (активность руткита), доступ к устройствам и важным системным файлам (например, web-камера и /etc/shadow) из не добавленных в белый список приложений, выполнение сетевых соединений из локальных утилит (например, ls).

Несмотря на первый выпуск кодовая база оценивается как достаточно стабильная, так как работающий на уровне ядра модуль сбора данных о системных вызовах заимствован из уже хорошо протестированного инструмента для анализа работы системы и диагностирования проблем Sysdig. В процессе отладки и написания правил поддерживается чтение дампов трассировки sysdig, позволяющих симулировать наступление определённого события. 

Анна Воробьева

Похожие новости

Новость

CISA рассказало организациям о пользе киберприманок

Новость

CISA и NIST — о защите облачных токенов идентификации

Новость

Почему трудно оправиться от атак вымогательского ПО

Новость

Инвестиции в ИИ растут на фоне стагнации ИБ-бюджетов

  1. 05 ГК «Солар» не шутит с подрядчиками. И с ботами
  2. 06 Интерес к «гибридам» растёт, но on-prem всё ещё царь
  3. 07 С роутерами MikroTik провернули MikroTrick
  4. 08 «КриптоПро» готовится выпустить защищённый браузер
  5. 09 Минцифры — о требованиях к сертификатам безопасности НУЦ
  6. 10 CISO едва справляются с ИИ-угрозами и бюджетным давлением
ИИ-ассистент BISонлайн
Привет! Я помогу разобраться в материалах журнала. Хотите, перескажу текущую статью за 20 секунд?
Рекомендую прочитать
«Как построить SOC в 2026»