Falco en Producción · Lección 02
¿Qué mecanismo usa Falco para observar las llamadas al sistema (syscalls) que ocurren en el kernel de Linux?
Un driver que puede implementarse como módulo de kernel tradicional o mediante un programa eBPF, capturando eventos del kernel en tiempo real
Analiza únicamente los logs de aplicación ya escritos en disco, sin observar el kernel directamente
Requiere modificar el código fuente de cada aplicación monitoreada
Solo puede detectar eventos que ocurrieron hace más de 24 horas
Falco en Producción · Lección 02
Completa el código
La opción moderna recomendada usa un driver basado en
Revisa: la opción moderna recomendada usa un driver basado en eBPF.
Falco en Producción · Lección 02
¿Por qué observar las syscalls directamente en el kernel da a Falco visibilidad que un simple análisis de logs de aplicación no podría ofrecer?
Pista: opera a un nivel más bajo del sistema, capturando la actividad real del sistema operativo independientemente de si la aplicación registra o no ese comportamiento en sus propios logs.
✓
¡Lección completada!
Arquitectura de Falco — kernel module, eBPF, userspace
0
XP ganado
3
Vidas restantes