Falco Container Security Demo
Demo educativo Falco CNCF: simula alert runtime su 5 scenari K8s. Privilege escalation, shell in container, crypto miner e altri pattern di attacco con regole Falco, mapping MITRE ATT&CK e remediation.
14:22:31.847192 Warning Container privilege escalation
(user=root user_uid=0 parent=sudo command=sudo /bin/sh
container_id=a1b2c3d4e5f6 container_name=webapp
image=nginx:1.25 proc.name=sudo proc.pid=3142
evt.type=setuid gparent=bash ggparent=sshd
aname[3]=systemd k8s.ns=production k8s.pod=webapp-7d9f8b-xkp2r)Spiegazione regola
Falco intercepts raw Linux syscalls via eBPF (or the kernel module) using the sysdig driver. When a process inside a container calls setuid(0) - escalating to root - and that process is not in the known allow-list (known_setuid_binaries), Falco fires this rule at CRITICAL priority. This pattern is a leading indicator of container breakout attempts: an attacker with an unprivileged shell exploit first escalates privileges inside the container before attempting to escape to the host namespace via CAP_SYS_ADMIN or /proc/1/ns/mnt.
Cos'è Falco?
Falco è il progetto di runtime security open-source della CNCF (Cloud Native Computing Foundation), fondato da Loris Degioanni e creato originariamente da Sysdig nel 2016. Utilizza eBPF (o un kernel module tradizionale) per intercettare syscall Linux a livello kernel, applicare regole in tempo reale e generare alert strutturati su comportamenti anomali nei container e in Kubernetes.
A differenza degli strumenti di vulnerability scanning (che analizzano immagini statiche), Falco opera a runtime: può rilevare tecniche di attacco sconosciute (zero-day) purché manifestino pattern syscall anomali. È complementare a Trivy, OPA/Gatekeeper e PodSecurity admission.
Come utilizzare Falco Container Security Demo
Scegli uno scenario di attacco
Seleziona uno dei 5 scenari simulati: privilege escalation, shell dentro un container, lettura di file sensibili, crypto miner o connessione outbound inattesa.
Leggi l'alert Falco generato
Nella tab "Alert Output" trovi l'alert strutturato come lo genererebbe Falco: timestamp, severity, contesto del container e syscall rilevata.
Studia la regola Falco YAML e il mapping MITRE ATT&CK
Passa alla tab "Falco Rule YAML" per vedere lo snippet della regola che rileva il comportamento, con la tattica/tecnica MITRE ATT&CK associata.
Consulta remediation e best practice
Nelle tab "Remediation" e "Best Practices" trovi gli step concreti per rispondere all'incidente e le linee guida CIS Kubernetes Benchmark per prevenirlo in futuro.
Suggerimenti
- Parti dallo scenario "Privilege Escalation": e il piu illustrativo per capire come Falco intercetta una syscall critica a livello kernel in tempo reale.
- Usa la tab "Falco Rule YAML" come base di partenza per scrivere le tue regole personalizzate quando installi Falco su un cluster reale.
- Confronta i "Remediation steps" con le "Best Practices" per capire la differenza tra risposta a un incidente gia avvenuto e prevenzione strutturale (CIS Kubernetes Benchmark).
Domande frequenti
Cos'è Falco e a cosa serve?
Falco è il progetto di runtime security open-source della CNCF, creato originariamente da Sysdig nel 2016. Usa eBPF (o un kernel module) per intercettare le syscall Linux a livello kernel e generare alert in tempo reale su comportamenti anomali nei container e in Kubernetes, a differenza dei vulnerability scanner che analizzano solo immagini statiche.
Questa demo invia dati reali a un cluster Kubernetes?
No, è una demo educativa 100% client-side: gli alert, le regole YAML e i mapping MITRE ATT&CK sono dati pre-calcolati per i 5 scenari, mostrati per capire come funziona Falco senza bisogno di un cluster K8s reale o di installare nulla.
Cosa rappresentano i 5 scenari disponibili?
Coprono le tecniche di attacco piu comuni nei container: privilege escalation (uid 1000 che diventa uid 0 tramite syscall setuid), shell inattesa dentro un pod in esecuzione, lettura di file sensibili come /etc/shadow, connessione outbound verso un mining pool noto (crypto miner) e connessioni di rete inattese da un processo.
In cosa differisce Falco da strumenti come Trivy o OPA/Gatekeeper?
Trivy e i vulnerability scanner analizzano immagini container in modo statico, prima del deploy. OPA/Gatekeeper applica policy in fase di ammissione al cluster. Falco invece opera a runtime, mentre i container sono in esecuzione, ed e in grado di rilevare tecniche di attacco sconosciute (zero-day) se producono pattern di syscall anomali. Sono strumenti complementari, non alternativi.
Come si collega ogni scenario al framework MITRE ATT&CK?
Ogni scenario mostra la tattica MITRE ATT&CK for Containers associata al comportamento rilevato, cosi puoi collegare l'alert Falco a un framework di riferimento riconosciuto a livello industry per classificare tecniche di attacco e allineare la risposta agli incidenti con standard condivisi.