♥ 3
⚡ 0
Falco en Producción · Lección 02

¿Qué mecanismo usa Falco para observar las llamadas al sistema (syscalls) que ocurren en el kernel de Linux?

Un driver que puede implementarse como módulo de kernel tradicional o mediante un programa eBPF, capturando eventos del kernel en tiempo real
Analiza únicamente los logs de aplicación ya escritos en disco, sin observar el kernel directamente
Requiere modificar el código fuente de cada aplicación monitoreada
Solo puede detectar eventos que ocurrieron hace más de 24 horas
Falco en Producción · Lección 02

Completa el código

La opción moderna recomendada usa un driver basado en
Falco en Producción · Lección 02

¿Por qué observar las syscalls directamente en el kernel da a Falco visibilidad que un simple análisis de logs de aplicación no podría ofrecer?

✓

¡Lección completada!

Arquitectura de Falco — kernel module, eBPF, userspace

0
XP ganado
3
Vidas restantes